CVE-2026-12267 ManageEngine DDI Central 命令注入漏洞
影响攻击者可远程执行任意代码
AI 研判
ManageEngine DDI Central 6201 之前版本在 Windows DNS 查询解析策略名称字段存在命令注入漏洞。攻击者可利用该字段注入并执行系统命令,从而实现远程代码执行。
影响范围
ManageEngine DDI Central
ManageEngine DDI Central 6201 之前的版本。
漏洞详情
漏洞类型为命令注入,成因是应用未对 Windows DNS 查询解析策略名称字段的输入进行充分过滤或转义,导致用户可控数据被拼接进系统命令执行。攻击者可通过构造恶意策略名称注入命令,进而以服务进程权限执行任意代码。
利用条件与风险
利用通常需要具备访问或配置 DNS 查询解析策略的权限,具体认证要求暂无公开信息;一旦成功利用可导致服务器被完全控制,实战风险较高。
修复建议
建议升级至 ManageEngine DDI Central 6201 或更高版本;临时缓解措施暂无公开信息,可考虑限制相关管理接口访问并严格校验输入。
原始情报
ManageEngine DDI Central versions below 6201 are vulnerable to Command injection in Windows DNS Query Resolution Policy name field leading to remote code execution.