脆弱性(CVE-2026-74849)の概要および対応方法
作成日:2026年9月24日 | 更新日:2026年9月28日
ADSelfService Plusにおきまして、 リモートコード実行の脆弱性(CVE-2026-74849)が確認されました。
本脆弱性は将来リリース予定のビルドにて修正予定です。
本ナレッジでは、当該脆弱性の詳細について記載します。
※本ナレッジの内容はグローバル本社のナレッジベース(英語)を翻訳、一部加筆したものです。
CVE-2026-74849 | Remote code execution vulnerability in ADSelfService Plus GINA client
脆弱性の概要
本脆弱性は、ADSelfService PlusのGINAクライアント(Windowsのログオン画面上で組み込みブラウザーを通じて提供するパスワードリセットおよびアカウントロック解除ポータル)における、リモートコード実行の脆弱性です。
脆弱性の重要度
高(High)
影響を受けるビルド
ビルド7000以下のすべてのビルド
日本でリリースしているビルドの一覧
ユーザーへの影響
Windowsのログオン画面にアクセスできる攻撃者が、組み込みブラウザーを悪用しSYSTEM権限でコードを実行できる可能性があり、GINAがインストールされたWindows端末が完全に侵害されるおそれがあります。
対応方法
グローバルにて、本脆弱性を修正したビルド7001をリリースしております。グローバルリリースのビルド7000およびビルド7001のアップグレード用サービスパックを、ご使用のADSelfService Plusに適用することが可能です。
※ビルド7001へアップグレードするには、ビルド7000を経由する必要があります。
上記サービスパックの適用をご希望される場合、ManageEngine Communityよりサポート窓口までお問い合わせいただけますと幸いです。
- 新機能および機能強化の箇所につきまして、一部正しく日本語が表記されない可能性があります。
- 弊社サポートでは、日本でリリースしたビルドのサポートを行っております。そのため、新機能および機能強化部分などに関するご質問につきましては、回答にお時間をいただく可能性があります。
- アップグレード前に、必ずADSelfService Plusのバックアップを取得してください。詳細は、サービスパックのインストール手順(アップグレード方法)をご参照ください。
対応ビルドリリースの際は、保守ユーザーの皆様にメールにてお知らせいたします。
以上