Publié le 13 novembre 2025 08:55:00. Plusieurs produits de la suite logicielle Zohocorp ManageEngine présentent des vulnérabilités de sécurité critiques, allant de l’injection SQL à des failles de script intersite, nécessitant des mises à jour urgentes pour protéger les systèmes.
- Des failles d’injection SQL dans Analytics Plus pourraient permettre la prise de contrôle de comptes utilisateurs.
- Application Manager est vulnérable à l’injection de commandes via la fonction “Exécuter le programme”.
- Exchange Reporter Plus présente quatre vulnérabilités de type cross-site scripting stockées.
Zohocorp ManageEngine a identifié et corrigé plusieurs vulnérabilités de sécurité affectant divers produits de sa gamme. Ces failles, dont certaines qualifiées de critiques, pourraient permettre à des attaquants de compromettre des systèmes et d’accéder à des données sensibles. Des correctifs logiciels sont désormais disponibles pour pallier ces problèmes.
Analytics Plus, une solution d’analyse de données, est affectée par une vulnérabilité d’injection SQL (CVE-2025-8324, score CVSS 9.8, risque “critique“) due à une configuration de filtre insuffisante. Selon le fabricant, cette faille pourrait permettre à des attaquants de s’emparer des comptes utilisateurs. La version 6171 d’Analytics Plus, publiée en août, corrige ce problème.
Application Manager, un outil de surveillance des applications, est également vulnérable (CVE-2025-9223, score CVSS 8.8, risque “élevé“). Une configuration inadéquate de la fonction “Exécuter le programme” permettrait l’injection de commandes après authentification. Le fabricant précise qu’une liste noire de commandes interdites peut être contournée. Les versions 178001 à 178009 et 178200 corrigent cette vulnérabilité.
Des produits supplémentaires concernés
Exchange Reporter Plus est touché par quatre vulnérabilités de type cross-site scripting stockées (CVE-2025-7429, CVE-2025-7430, CVE-2025-7432, CVE-2025-7433, tous avec un score CVSS de 7.3, risque “élevé“). Ces failles pourraient permettre à des attaquants de créer et d’accéder à des comptes privilégiés sans autorisation. Un correctif est disponible depuis fin juillet avec la version 5724 et les versions ultérieures. Plus d’informations sont disponibles ici.
OpManager, une solution de gestion de réseau, est également affecté par une vulnérabilité de script intersite stockée (CVE-2025-9227, score CVSS 6.5, risque “moyen“) dans le traitement des interruptions SNMP. Les administrateurs peuvent corriger cette faille en mettant à jour vers les versions 128610, 128598, 128543 et 128466 d’OpManager, OpManager Enterprise Edition, OpManager Plus, OpManager Plus Enterprise Edition et OpManager MSP, disponibles depuis fin août. Le fabricant explique que cette vulnérabilité pourrait permettre à des attaquants de prendre le contrôle du jeton de session de l’administrateur et d’exécuter du code arbitraire sur le serveur.
En mai dernier, Zohocorp avait déjà corrigé des vulnérabilités à haut risque dans ManageEngine ADAudit Plus. Plus d’informations sur cette mise à jour sont disponibles ici.
(dmk)
Pour aller plus loin
