
ManageEngine 공식 보안 권고와 GitHub Advisory Database에 따르면 ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, ADAudit Plus의 AD360 연동 환경에서 계정 탈취로 이어질 수 있는 SSO 취약점이 공개됐다. 취약점 식별자는 CVE-2026-11374다.
이번 취약점은 해당 제품들이 ManageEngine AD360의 통합 구성요소로 배치된 환경에서 발생한다. 사용자가 AD360과 연동된 제품에 단일 로그인(SSO)으로 접속할 때 생성되는 인증용 SSO 티켓을 인증되지 않은 공격자가 예측할 수 있으며, 이 경우 대상 사용자의 신원과 역할 정보를 가져와 계정 탈취로 이어질 수 있다는 설명이다.
GitHub Advisory Database는 이 취약점을 CVSS 3.1 기준 9.0점, 심각도 Critical로 분류했다. ManageEngine의 자체 권고는 심각도를 High로 표시하고 있다. 두 출처 모두 인증되지 않은 공격자가 유효한 SSO 티켓을 예측할 수 있다는 점을 핵심 위험으로 제시했다.
영향을 받는 버전은 ADSelfService Plus 6528 이하, RecoveryManager Plus 6320 이하, M365 Manager Plus 4816 이하, ADAudit Plus 8702 이하다. ManageEngine은 ADSelfService Plus 6529, RecoveryManager Plus 6321, M365 Manager Plus 4817, ADAudit Plus 8703에서 문제가 수정됐다고 밝혔다. 각 제품의 수정일은 2026년 6월 3일부터 12일까지로 안내됐다.
ManageEngine은 SSO 세션 중 티켓 생성 방식을 강화해 인증되지 않은 공격자가 티켓을 예측할 수 없도록 수정했다고 설명했다. 사용자는 각 제품의 최신 서비스팩을 내려받아 적용해야 한다. 다만 공식 권고에는 실제 악용 여부나 피해 사례는 언급되지 않았다.
기업 환경에서 SSO와 디렉터리 관리 도구는 인증과 권한 관리를 집중적으로 다룬다. 따라서 AD360과 연동해 해당 제품을 운영하는 조직은 단순 버전 확인을 넘어 패치 적용 상태와 SSO 설정, 관리자 계정 접근 기록을 함께 점검할 필요가 있다.
출처: ManageEngine 보안 권고(https://www.manageengine.com/products/self-service-password/advisory/CVE-2026-11374.html), GitHub Advisory Database(https://github.com/advisories/GHSA-hp5g-5g9f-49wq)