天下漏洞,尽知其名
HIGH

CVE-2026-12265 ManageEngine DDI Central 访问控制不足漏洞

影响攻击者可越权执行破坏性数据库操作,导致数据被篡改或删除

AI 研判

CVE-2026-12265 是 Zoho ManageEngine DDI Central 中的访问控制不足漏洞,位于高可用(HA)故障转移端点。由于该端点未正确校验访问权限,攻击者可借此对后端 PostgreSQL 数据库执行破坏性操作。

影响范围

ManageEngine DDI Central

ManageEngine DDI Central 6201 之前的版本受影响,具体受影响版本范围以官方公告为准。

漏洞详情

漏洞类型为访问控制不足(Insufficient Access Control)。HA failover 端点缺少必要的权限校验,未授权或低权限用户可调用该端点,进而触发对 PostgreSQL 数据库的破坏性操作,如删除或篡改数据。

利用条件与风险

利用需能访问 HA failover 端点,通常要求网络可达;CVSS 8.8 属高危,实战中可能造成数据丢失或服务中断。

修复建议

建议升级至 ManageEngine DDI Central 6201 或更高版本;临时缓解可限制该端点的网络访问并加强身份认证,具体以官方公告为准。

原始情报

Zohocorp ManageEngine DDI Central versions before 6201 are vulnerable to Insufficient access control in HA failover endpoint leading to destructive PostgreSQL database operations.