Zoho ManageEngine – 2FA-Umgehung über TOTP-Authenticatoren
Kennzahlen
- CVSS-Basiswert
- 8.1
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Zahlreiche Zoho-ManageEngine-Produkte sind für eine Umgehung der Zwei-Faktor-Authentifizierung über einige TOTP-Authenticatoren anfällig – darunter Active Directory 360 (Versionen 4315 und darunter), ADAudit Plus (7202 und darunter), ADManager Plus (7200 und darunter), Log360 (5315 und darunter), Eventlog Analyzer (12301 und darunter), ServiceDesk Plus (14204 und darunter), SharePoint Manager Plus (4402 und darunter) sowie weitere in der Quelle genannte Produkte und Versionsstände. Voraussetzung für die Ausnutzung ist ein gültiges Paar aus Benutzername und Passwort. CVSS-Basiswert: 8.1 (Hoch). Eine konkrete Massnahme liegt nicht in den Quelldaten vor; betroffen sind ausschliesslich die genannten Versionsstände und darunter.
Changelog
-
2026-07-26 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Zoho ManageEngine
- MLflow Server-Side Request Forgery Vulnerability KEV CVE-2026-64849
- Metabase SQL Injection Vulnerability KEV CVE-2026-72898
- WordPress – Route Confusion im REST-API-Batch-Endpoint KEV CVE-2026-63030
- Microsoft SharePoint: Deserialisierung nicht vertrauenswürdiger Daten (RCE) KEV CVE-2026-50522
- Microsoft Office SharePoint – Umgehung eines Sicherheitsmerkmals durch schwache Authentifizierung KEV CVE-2026-55040
- Microsoft SharePoint – Rechteausweitung durch fehlende Authentifizierung KEV CVE-2026-56164
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.