ADSelfService Plus ナレッジベース

脆弱性(CVE-2026-74849)の概要および対応方法


ADSelfService Plusにおきまして、 リモートコード実行の脆弱性(CVE-2026-74849)が確認されました。
本脆弱性は将来リリース予定のビルドにて修正予定です。

本ナレッジでは、当該脆弱性の詳細について記載します。

※本ナレッジの内容はグローバル本社のナレッジベース(英語)を翻訳、一部加筆したものです。
CVE-2026-74849 | Remote code execution vulnerability in ADSelfService Plus GINA client

 

脆弱性の概要

本脆弱性は、ADSelfService PlusのGINAクライアント(Windowsのログオン画面上で組み込みブラウザーを通じて提供するパスワードリセットおよびアカウントロック解除ポータル)における、リモートコード実行の脆弱性です。

脆弱性の重要度

高(High)

影響を受けるビルド

ビルド7000以下のすべてのビルド
日本でリリースしているビルドの一覧

ユーザーへの影響

Windowsのログオン画面にアクセスできる攻撃者が、組み込みブラウザーを悪用しSYSTEM権限でコードを実行できる可能性があり、GINAがインストールされたWindows端末が完全に侵害されるおそれがあります。

対応方法

グローバルにて、本脆弱性を修正したビルド7001をリリースしております。グローバルリリースのビルド7000およびビルド7001のアップグレード用サービスパックを、ご使用のADSelfService Plusに適用することが可能です。
※ビルド7001へアップグレードするには、ビルド7000を経由する必要があります。

上記サービスパックの適用をご希望される場合、ManageEngine Communityよりサポート窓口までお問い合わせいただけますと幸いです。

  • 新機能および機能強化の箇所につきまして、一部正しく日本語が表記されない可能性があります。
  • 弊社サポートでは、日本でリリースしたビルドのサポートを行っております。そのため、新機能および機能強化部分などに関するご質問につきましては、回答にお時間をいただく可能性があります。
  • アップグレード前に、必ずADSelfService Plusのバックアップを取得してください。詳細は、サービスパックのインストール手順(アップグレード方法)をご参照ください。
2026年9月24日時点で、日本向けのビルドリリース時期は未定です。リリースまで今しばらくお待ちください。
対応ビルドリリースの際は、保守ユーザーの皆様にメールにてお知らせいたします。

 
以上