• Saltar a la navegación principal
  • Saltar al contenido principal
S2GRUPO

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • twitter
  • instagram
  • linkedin
|
es arrow down
  • en
© 2025 S2 Grupo
Alertas

Vulnerabilidad en el software Zoho ManageEngine ADSelfService Plus

Recientemente, el FBI, CISA y el Comando Cibernético de la Guardia Costera (CGCYBER), están advirtiendo de una vulnerabilidad crítica en el software Zoho Manage Engine ADSelfService Plus, que estaría siendo activamente explotada por posibles grupos APT presuntamente patrocinados por Estados[1].
20 Sep 2021

ANÁLISIS 

La vulnerabilidad designada como CVE-2021- 40539, es una vulnerabilidad de omisión de autenticación que afecta a las URL de la API REST en ADSelfService Plus y que podría llevar a la ejecución remota de código (RCE). Además, dicha vulnerabilidad posibilita que un atacante obtenga acceso no autorizado al producto a través de los puntos finales de la API REST mediante el envío de una solicitud especialmente diseñada, lo que permitiría al atacante llevar a cabo ataques posteriores que resulten en RCE [2]. 

Esta vulnerabilidad afecta a la versión de ADSelfService Plus 6113 o anteriores, y cuenta con una valoración CVSS3.0 crítica de 9.8 [3]. 

De igual modo, se conoce que la explotación activa de esta vulnerabilidad representa un grave riesgo para organizaciones tales como empresas de infraestructuras críticas y contratistas de defensa, autorizados por Estados Unidos. 

RECOMENDACIONES

Para remediar esta vulnerabilidad, se recomienda implementar las actualizaciones indicadas por el fabricante [4].

 
REFERENCIAS 

[1] https://securityaffairs.co/wordpress/122293/security/cve-2021-40539-zoho-bug-attacks.html
[2] https://www.zdnet.com/article/cisa-warns-of-apt-actors-exploiting-newly-identified-vulnerability-in-manageengine-adselfservice-plus/
[3] https://nvd.nist.gov/vuln/detail/CVE-2021-40539
[4] https://www.manageengine.com/products/self-service-password/kb/how-to-fix-authentication-bypass-vulnerability-in-REST-API.html

  • Facebook
  • Twitter
  • LinkedIn
Artículos relacionados
Vulnerabilidades en productos de Cisco 2025
Leer más →
Vulnerabilidades en SAP NetWeaver AS Java 2025
Leer más →
Vulnerabilidades en SureTriggers 2025
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

S2GRUPO
© 2025 S2 Grupo
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
  • Canal Ético