Ivanti hat Sicherheitsupdates veröffentlicht, um zwei kritische Schwachstellen in Ivanti Endpoint Manager Mobile (EPMM) zu beheben, die aktiv in freier Wildbahn ausgenutzt wurden.
Die Schwachstellen ermöglichen es unauthentifizierten Angreifern, beliebigen Code aus der Ferne auf betroffenen Systemen auszuführen.
Die Schwachstellen „… könnten zu unauthentifizierter Remote-Code-Ausführung führen. Wir wissen von einer sehr begrenzten Zahl von Kunden, deren Lösung zum Zeitpunkt der Offenlegung ausgenutzt wurde“, erklärte Ivanti in seiner Offenlegung.
Die Ivanti-EPMM-Schwachstellen im Überblick
Die Schwachstellen stellen ein Risiko für Organisationen dar, die Ivanti EPMM zur Verwaltung mobiler Geräte einsetzen, da die Plattform eine zentrale Rolle bei Identität, Netzwerkzugriff und der Durchsetzung von Geräterichtlinien spielt.
Eine erfolgreiche Kompromittierung könnte Angreifern administrative Kontrolle, Zugriff auf sensible Gerätedaten und einen Ausgangspunkt für laterale Bewegungen innerhalb des Unternehmens verschaffen.
Bei den beiden als CVE-2026-1281 und CVE-2026-1340 geführten Schwachstellen handelt es sich um kritische Code-Injection-Schwachstellen.
Beide Probleme ermöglichen unauthentifizierte Remote-Code-Ausführung und weisen einen CVSS-Score von 9,8 auf. Dies spiegelt ihre geringe Angriffskomplexität sowie das Fehlen erforderlicher Berechtigungen oder einer Benutzerinteraktion wider.
In der Praxis bedeutet das, dass Angreifer exponierte EPMM-Instanzen mit minimalem Aufwand aus der Ferne ausnutzen und dabei weitreichende Auswirkungen erzielen können.
Ivanti erklärte, dass die Schwachstellen die Funktionen In-House Application Distribution und Android File Transfer Configuration in EPMM betreffen.
Da der Angriffsvektor netzwerkbasiert ist und keine Authentifizierung erfordert, können Bedrohungsakteure direkt auf verwundbare Appliances zielen, wenn diese erreichbar sind.
Ivantis Offenlegung wies außerdem darauf hin, dass Angreifer bei früheren Angriffen auf EPMM-Schwachstellen häufig Webshells oder Reverse Shells einsetzten, um ihre Persistenz auf kompromittierten Systemen aufrechtzuerhalten.
Ivanti betonte, dass die Schwachstellen auf EPMM beschränkt sind und keine anderen Produkte seines Portfolios betreffen, darunter Ivanti Endpoint Manager (EPM), Ivanti Neurons for MDM oder Ivanti Sentry.
Angesichts der zentralen Rolle von EPMM bei der Geräteverwaltung und der Durchsetzung von Richtlinien bleibt die potenzielle Auswirkung einer Ausnutzung für Organisationen, die noch keine Gegenmaßnahmen ergriffen haben, hoch.
So lässt sich das Risiko durch Ivanti EPMM eindämmen
Angesichts der aktiven Ausnutzung dieser Ivanti-EPMM-Schwachstellen sollten Organisationen umgehend mehrschichtige Maßnahmen ergreifen, um ihre Angriffsfläche zu verringern und die potenziellen Auswirkungen zu begrenzen.
- Wenden Sie die für die jeweilige Ivanti-Version vorgesehenen RPM-Patches an und spielen Sie sie nach jedem Upgrade der EPMM-Version erneut ein.
- Beschränken Sie den EPMM-Zugriff auf vertrauenswürdige Netzwerke und entfernen Sie die direkte Internetexponierung mithilfe von Firewall-Regeln und Netzwerksegmentierung.
- ÜberwachenSie Apache-Zugriffsprotokolle und die Systemaktivität auf Anzeichen einer Ausnutzung, darunter anomale HTTP-Antworten und nicht autorisierte Konfigurationsänderungen.
- Isolieren Sie EPMM-Appliances von internen Systemen mit hohem Schutzbedarf und beschränken Sie Integrationen, um das Risiko lateraler Bewegungen zu verringern.
- Stellen Sie kompromittierte Systeme aus bekannten, sauberen Backups wieder her oder erstellen Sie die betroffenen Appliances neu. Setzen Sie anschließend Zugangsdaten zurück und erneuern Sie Zertifikate.
- Validieren und testen Sie regelmäßig Pläne zur Reaktion auf Vorfälle, um sicherzustellen, dass Teams eine Kompromittierung auf Appliance-Ebene schnell erkennen, eindämmen und beheben können.
Diese Maßnahmen tragen dazu bei, die Abwehr rund um EPMM-Bereitstellungen zu stärken.
Managementplattformen sind bevorzugte Ziele
Die aktive Ausnutzung dieser Ivanti-EPMM-Schwachstellen unterstreicht, dass Managementplattformen aufgrund ihres privilegierten Zugriffs und ihrer zentralen Rolle in Unternehmensumgebungen zu hochwertigen Zielen geworden sind.
Da Angreifer sich weiterhin auf Schwachstellen konzentrieren, die mit minimalem Aufwand weitreichende Kontrolle ermöglichen, sind zeitnahe Patches, eine Härtung der Netzwerke und eine gute Vorbereitung auf Vorfälle entscheidend, um die Auswirkungen zu begrenzen.
Diese Risiken zeigen, warum Organisationen Modelle nach dem Zero-Trust-Prinzip einführen, die implizites Vertrauen minimieren und den Zugriff selbst innerhalb vertrauenswürdiger Managementplattformen beschränken.





