プラットフォーム
manageengine
コンポーネント
manageengine-exchange-reporter-plus
修正版
5802
CVE-2026-28756は、ManageEngine Exchange Reporter Plusのバージョン0から5802までのバージョンに存在するStored XSS脆弱性です。この脆弱性は、Distribution Groupsに基づくレポート機能において、攻撃者が悪意のあるスクリプトを注入し、実行される可能性があります。影響を受けるユーザーは、最新バージョン5802にアップデートすることを推奨します。2026年4月3日に公開されました。
このStored XSS脆弱性を悪用されると、攻撃者はユーザーのブラウザ上で任意のJavaScriptコードを実行できます。これにより、セッションCookieの窃取、ユーザーのなりすまし、悪意のあるWebサイトへのリダイレクト、さらにはExchange Reporter Plusの管理コンソールの制御奪取といった攻撃が可能になります。攻撃者は、Distribution Groupsに基づくレポートのパラメータに悪意のあるスクリプトを注入することで、この脆弱性をトリガーできます。この脆弱性は、ユーザーがレポートを表示するたびに悪意のあるスクリプトが実行されるため、広範囲に影響を及ぼす可能性があります。
CVE-2026-28756は、公開された脆弱性であり、攻撃者による悪用が懸念されます。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、XSS脆弱性は一般的に悪用されやすい脆弱性であるため、早急な対応が必要です。CISA KEVリストへの登録状況は不明です。
Organizations utilizing ManageEngine Exchange Reporter Plus for email reporting and analysis are at risk, particularly those relying on the Permissions based on Distribution Groups report. Shared hosting environments where multiple users share the same Exchange Reporter Plus instance are especially vulnerable, as an attacker could potentially compromise the entire environment through a single user's session.
• manageengine / web:
curl -s -X POST "<exchange_reporter_plus_url>/report/permissions_based_on_distribution_groups?param=<xss_payload>" | grep -i "<xss_payload>"• generic web:
curl -s -X POST "<exchange_reporter_plus_url>/report/permissions_based_on_distribution_groups?param=<xss_payload>" | grep -i "<xss_payload>"disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、ManageEngine Exchange Reporter Plusをバージョン5802にアップデートすることです。アップデートがすぐに適用できない場合は、入力値の検証とサニタイズを強化し、Distribution Groupsに基づくレポート機能への入力を制限することで、攻撃のリスクを軽減できます。Web Application Firewall (WAF) を導入し、XSS攻撃を検知・防御するルールを設定することも有効です。また、Exchange Reporter Plusのログを監視し、不審なアクティビティを検出するためのカスタムルールを作成することも推奨されます。
Actualice ManageEngine Exchange Reporter Plus a la versión 5802 o posterior. Esta actualización corrige la vulnerabilidad XSS almacenada en el informe de Permisos basados en Grupos de Distribución.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-28756は、ManageEngine Exchange Reporter Plusのバージョン0~5802におけるStored XSS脆弱性です。Distribution Groupsに基づくレポート機能において、攻撃者が悪意のあるスクリプトを実行できます。
はい、影響があります。攻撃者はユーザーのブラウザ上で任意のJavaScriptコードを実行し、セッションCookieの窃取やユーザーのなりすましといった攻撃を行う可能性があります。
ManageEngine Exchange Reporter Plusをバージョン5802にアップデートしてください。アップデートがすぐに適用できない場合は、入力値の検証とサニタイズを強化してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、XSS脆弱性は一般的に悪用されやすい脆弱性であるため、早急な対応が必要です。
ManageEngineの公式アドバイザリは、ManageEngineのサポートサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。