CVE-2026-12269 ManageEngine DDI Central Keepalived 配置注入漏洞
影响认证操作员可注入配置并以 root 权限执行命令
ManageEngine DDI Central 的高可用(HA)配置流程中存在 Keepalived 配置注入漏洞。具备操作员级别权限的已认证用户可篡改 Keepalived 配置,进而以 root 身份在 DDI Central 主机上执行命令。
影响范围
ManageEngine DDI Central 6.2.0 build 6201 之前的版本(即低于 build 6201 的 6.2.0 版本)。
漏洞详情
漏洞类型为配置注入,成因是 HA 配置工作流未对用户提交的 Keepalived 配置内容做充分校验与过滤。攻击者以操作员账号登录后,在 HA 配置环节注入恶意指令,Keepalived 以 root 权限运行时会执行这些指令,从而实现权限提升与命令执行。
利用条件与风险
利用需先获得操作员级别的有效账号并通过认证,属于需要一定权限前提的漏洞;但一旦成功即可获取主机 root 权限,实战风险较高。
修复建议
官方修复方案为升级至 6.2.0 build 6201 或更高版本;临时缓解措施包括限制操作员账号权限、审计 HA 配置变更,暂无其他公开信息。
Zohocorp ManageEngine DDI Central 6.2.0 build below 6201 had a Keepalived configuration injection vulnerability in the HA configuration workflow. This issue could allow an authenticated operator-level user to modify the Keepalived configuration and potentially execute commands as root on the DDI Central host.