天下漏洞,尽知其名
HIGH

CVE-2026-12267 ManageEngine DDI Central 命令注入漏洞

影响攻击者可远程执行任意代码

AI 研判

ManageEngine DDI Central 6201 之前版本在 Windows DNS 查询解析策略名称字段存在命令注入漏洞。攻击者可利用该字段注入并执行系统命令,从而实现远程代码执行。

影响范围

ManageEngine DDI Central

ManageEngine DDI Central 6201 之前的版本。

漏洞详情

漏洞类型为命令注入,成因是应用未对 Windows DNS 查询解析策略名称字段的输入进行充分过滤或转义,导致用户可控数据被拼接进系统命令执行。攻击者可通过构造恶意策略名称注入命令,进而以服务进程权限执行任意代码。

利用条件与风险

利用通常需要具备访问或配置 DNS 查询解析策略的权限,具体认证要求暂无公开信息;一旦成功利用可导致服务器被完全控制,实战风险较高。

修复建议

建议升级至 ManageEngine DDI Central 6201 或更高版本;临时缓解措施暂无公开信息,可考虑限制相关管理接口访问并严格校验输入。

原始情报

ManageEngine DDI Central versions below 6201 are vulnerable to Command injection in Windows DNS Query Resolution Policy name field leading to remote code execution.