天下漏洞,尽知其名
HIGH

CVE-2026-12264 ManageEngine DDI Central 任意文件写入漏洞

影响攻击者可写入任意文件并远程执行代码

AI 研判

ManageEngine DDI Central 6201 之前版本在 HA 故障转移配置同步上传功能中存在任意文件写入漏洞。攻击者可借此写入恶意文件,进而实现远程代码执行。该漏洞 CVSS 评分为 8.8,属高危。

影响范围

ManageEngine DDI Central

Zoho ManageEngine DDI Central 6201 之前的版本。具体受影响版本区间暂无更细公开信息。

漏洞详情

漏洞类型为任意文件写入,成因是 HA Failover Config sync 上传接口未对上传路径和文件内容做充分校验。攻击者可通过构造上传请求将文件写入服务器任意位置,例如写入可执行脚本或配置文件,从而触发远程代码执行。

利用条件与风险

利用需能访问 HA 配置同步上传接口,通常要求具备一定认证权限或处于特定网络位置。一旦成功利用可完全控制服务器,实战风险高。

修复建议

官方已在 6201 版本修复,建议升级至 6201 或更高版本。临时缓解措施包括限制该接口的访问来源、加强认证与网络隔离,暂无其他公开缓解方案。

原始情报

Zohocorp ManageEngine DDI Central versions before 6201 are vulnerable to Arbitrary file write via HA Failover Config sync upload leading to remote code execution.