Pular para conteúdo
HomeThreat BriefingsCVE-2021-40539: Bypass de Autenticação no Zoho ManageEngine
CríticoVulnerabilidadeCVE-2021-40539

CVE-2021-40539: Bypass de Autenticação no Zoho ManageEngine

3 min de leitura CISA KEV14 de agosto de 2026Fonte original
Resumo Executivo

A vulnerabilidade CVE-2021-40539 afeta o Zoho ManageEngine ADSelfService Plus, permitindo bypass de autenticação e execução remota de código. A CISA confirmou exploração ativa e exige atualizações. O risco é crítico, com probabilidade de exploração alta.

EPSS
99.0%
Risco muito alto
Confiança
Alta
Confiança Alta

A confiança é alta devido à confirmação de exploração ativa pela CISA e à disponibilidade de exploits/PoC.

O que aconteceu

A vulnerabilidade CVE-2021-40539 é uma falha de bypass de autenticação no Zoho ManageEngine ADSelfService Plus, permitindo que atacantes remotos executem código sem autenticação. O CVSS 3.1 é AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando complexidade baixa e impacto alto.

Por que isso importa

Essa vulnerabilidade pode levar a comprometimento total do sistema, permitindo que atacantes executem código arbitrário, obtenham acesso não autorizado e causem danos significativos.

Quem está em risco

Organizações que utilizam o Zoho ManageEngine ADSelfService Plus, especialmente aquelas com versões abaixo da 6.1.

Detalhes técnicos

O vetor de ataque é via rede, com complexidade baixa e sem necessidade de privilégios ou interação do usuário. A CWE é CWE-706, relacionada a autenticação inadequada. Referências de exploit/PoC estão disponíveis.

IOCs Identificados

Nenhum IOC estruturado foi identificado na fonte original.

Consulte a fonte diretamente para busca manual de indicadores.

Ações recomendadas

  1. 1

    Atualize para a versão 6.1 ou superior do Zoho ManageEngine ADSelfService Plus

  2. 2

    Aplique as instruções de atualização do fornecedor

  3. 3

    Monitore os logs de segurança para detectar possíveis tentativas de exploração

Sugestões de detecção

  • Monitore os logs de autenticação do Zoho ManageEngine ADSelfService Plus para detectar tentativas de bypass de autenticação

  • Verifique os logs de execução de código remoto para identificar possíveis explorações

Falsos positivos

Não há dados suficientes para avaliar falsos positivos.

CVEs Relacionadas

CVE-2021-40539EPSS 99.0%CISA KEV
Ver no NVD
Fontes