Beveiligingsadvies NCSC-2026-0263 [1.00] [M/H] Kwetsbaarheid verholpen in ManageEngine ADAudit Plus van ZohoCorp
Zoho heeft een kritieke kwetsbaarheid in ManageEngine ADAudit Plus gedicht. Het lek zat in de agent-API en trof alle builds vóór 8606. Door onjuiste validatie in die API konden aanvallers op afstand, zonder in te loggen, willekeurige code uitvoeren. De fix is beschikbaar sinds 17 april 2026 in build 8606. De kwetsbaarheid is geregistreerd als CVE-2026-6516. (manageengine.com)
Wat betekent dit in de praktijk?
ADAudit Plus verzamelt loggegevens uit Active Directory en Windows-omgevingen. De webconsole draait standaard op poort 8081 (HTTP) of 8444 (HTTPS). Het is beheersoftware en hoort niet rechtstreeks aan het internet te hangen. Wie de console of agent-API toch extern publiceert, vergroot onnodig het aanvalsoppervlak. Houd ADAudit Plus daarom achter de firewall, publiceer alleen intern en beperk toegang tot beheernetwerken. Dat is ook in lijn met algemeen advies om managementinterfaces te segmenteren en niet publiek toegankelijk te maken. (manageengine.jp)
Aanbevolen acties
- Update direct naar build 8606 of nieuwer via de servicepack. (manageengine.com)
- Werk de agents bij: Windows-agents onder 7060 moeten worden geüpdatet; Mac-agents altijd naar de laatste versie. In de webconsole kun je de geïnstalleerde agentversies controleren. (manageengine.com)
- Beperk netwerktoegang: sta alleen beheersegmenten en -gebruikers toe en sluit 8081/8444 van buitenaf. (manageengine.jp)
- Verhoog de agentbeveiliging: schakel doorsturen “zonder authenticatie” uit in de Agent Security-instellingen. (manageengine.cn)
- Controleer logs en monitoring op onverwachte aanroepen richting agent-API’s, zeker als de omgeving (tijdelijk) internettoegang had. (Algemene best practice.)
Context en achtergrond
Het gaat hier om een keten van fouten in de agent-API (authenticatie-bypass en path traversal) die samen tot RCE konden leiden. Zoho kwalificeert de impact als “Critical” en adviseert versneld patchen. Het NVD-dossier bevestigt dat alle builds onder 8606 zijn geraakt. (manageengine.com)
Dit is niet de eerste keer dat ADAudit Plus in het nieuws komt vanwege een ernstig API-lek. In 2022 werd al een ongeauthenticeerde RCE verholpen die via kwetsbare API‑endpoints tot domeinkompromittering kon leiden. Die geschiedenis onderstreept het belang van snel patchen én het niet blootstellen van beheeroplossingen aan het internet. (manageengine.com)
Kortom: patch naar build 8606 of hoger, werk agents bij, zet de beheerconsole achter slot en grendel, en dwing strikte authenticatie en segmentatie af. Daarmee verklein je de kans op misbruik aanzienlijk — en voldoe je aan goed beveiligingsbeheer voor dit type tooling. (manageengine.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
