脆弱性(CVE-2026-75791)の概要および対応方法
作成日:2026年9月24日 | 更新日:2026年9月28日
ADSelfService Plusにおきまして、 認証バイパスの脆弱性(CVE-2026-75791)が確認されました。
本脆弱性は将来リリース予定のビルドにて修正予定です。
本ナレッジでは、当該脆弱性の詳細について記載します。
※本ナレッジの内容はグローバル本社のナレッジベース(英語)を翻訳、一部加筆したものです。
CVE-2026-75791 | Authentication bypass vulnerability in ADSelfService Plus REST API
脆弱性の概要
本脆弱性は、ADSelfService PlusのREST APIにおける認証バイパスの脆弱性を示しています。特定の条件下で、細工されたリクエストにより本来適用される認可チェックが回避され、REST APIが不正に操作される恐れがあります。
脆弱性の重要度
高(High)
影響を受けるビルド
ビルド7000以下のすべてのビルド
日本でリリースしているビルド一覧
ユーザーへの影響
本脆弱性を悪用した攻撃者により、本来は管理者に制限されているREST APIの操作に到達できる可能性があります。これにより、攻撃者が製品やディレクトリの一部設定情報を読み取り、管理者専用の設定を変更できる恐れがあり、結果として正常な製品アクセスを妨害される可能性があります。
対応方法
グローバルにて、本脆弱性を修正したビルド7001をリリースしております。グローバルリリースのビルド7000およびビルド7001のアップグレード用サービスパックを、ご使用のADSelfService Plusに適用することが可能です。
※ビルド7001へアップグレードするには、ビルド7000を経由する必要があります。
上記サービスパックの適用をご希望される場合、ManageEngine Communityよりサポート窓口までお問い合わせいただけますと幸いです。
- 新機能および機能強化の箇所につきまして、一部正しく日本語が表記されない可能性があります。
- 弊社サポートでは、日本でリリースしたビルドのサポートを行っております。そのため、新機能および機能強化部分などに関するご質問につきましては、回答にお時間をいただく可能性があります。
- アップグレード前に、必ずADSelfService Plusのバックアップを取得してください。詳細は、サービスパックのインストール手順(アップグレード方法)をご参照ください。
対応ビルドリリースの際は、保守ユーザーの皆様にメールにてお知らせいたします。
以上