Ivanti behebt aktiv ausgenutzte RCE-Schwachstellen in Endpoint Manager Mobile

Ivanti hat aktiv ausgenutzte EPMM-Schwachstellen behoben, die unauthentifizierte Remote-Code-Ausführung ermöglichen.

Verfasst von
Ken Underhill
Ken Underhill
Jan 30, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ivanti hat Sicherheitsupdates veröffentlicht, um zwei kritische Schwachstellen in Ivanti Endpoint Manager Mobile (EPMM) zu beheben, die aktiv in freier Wildbahn ausgenutzt wurden.

Die Schwachstellen ermöglichen es unauthentifizierten Angreifern, beliebigen Code aus der Ferne auf betroffenen Systemen auszuführen. 

Die Schwachstellen „… könnten zu unauthentifizierter Remote-Code-Ausführung führen. Wir wissen von einer sehr begrenzten Zahl von Kunden, deren Lösung zum Zeitpunkt der Offenlegung ausgenutzt wurde“, erklärte Ivanti in seiner Offenlegung.

Die Ivanti-EPMM-Schwachstellen im Überblick

Die Schwachstellen stellen ein Risiko für Organisationen dar, die Ivanti EPMM zur Verwaltung mobiler Geräte einsetzen, da die Plattform eine zentrale Rolle bei Identität, Netzwerkzugriff und der Durchsetzung von Geräterichtlinien spielt. 

Eine erfolgreiche Kompromittierung könnte Angreifern administrative Kontrolle, Zugriff auf sensible Gerätedaten und einen Ausgangspunkt für laterale Bewegungen innerhalb des Unternehmens verschaffen. 

Bei den beiden als CVE-2026-1281 und CVE-2026-1340 geführten Schwachstellen handelt es sich um kritische Code-Injection-Schwachstellen. 

Beide Probleme ermöglichen unauthentifizierte Remote-Code-Ausführung und weisen einen CVSS-Score von 9,8 auf. Dies spiegelt ihre geringe Angriffskomplexität sowie das Fehlen erforderlicher Berechtigungen oder einer Benutzerinteraktion wider. 

In der Praxis bedeutet das, dass Angreifer exponierte EPMM-Instanzen mit minimalem Aufwand aus der Ferne ausnutzen und dabei weitreichende Auswirkungen erzielen können.

Ivanti erklärte, dass die Schwachstellen die Funktionen In-House Application Distribution und Android File Transfer Configuration in EPMM betreffen. 

Da der Angriffsvektor netzwerkbasiert ist und keine Authentifizierung erfordert, können Bedrohungsakteure direkt auf verwundbare Appliances zielen, wenn diese erreichbar sind. 

Ivantis Offenlegung wies außerdem darauf hin, dass Angreifer bei früheren Angriffen auf EPMM-Schwachstellen häufig Webshells oder Reverse Shells einsetzten, um ihre Persistenz auf kompromittierten Systemen aufrechtzuerhalten.

Advertisement

Ivanti betonte, dass die Schwachstellen auf EPMM beschränkt sind und keine anderen Produkte seines Portfolios betreffen, darunter Ivanti Endpoint Manager (EPM), Ivanti Neurons for MDM oder Ivanti Sentry. 

Angesichts der zentralen Rolle von EPMM bei der Geräteverwaltung und der Durchsetzung von Richtlinien bleibt die potenzielle Auswirkung einer Ausnutzung für Organisationen, die noch keine Gegenmaßnahmen ergriffen haben, hoch.

So lässt sich das Risiko durch Ivanti EPMM eindämmen

Angesichts der aktiven Ausnutzung dieser Ivanti-EPMM-Schwachstellen sollten Organisationen umgehend mehrschichtige Maßnahmen ergreifen, um ihre Angriffsfläche zu verringern und die potenziellen Auswirkungen zu begrenzen. 

  • Wenden Sie die für die jeweilige Ivanti-Version vorgesehenen RPM-Patches an und spielen Sie sie nach jedem Upgrade der EPMM-Version erneut ein.
  • Beschränken Sie den EPMM-Zugriff auf vertrauenswürdige Netzwerke und entfernen Sie die direkte Internetexponierung mithilfe von Firewall-Regeln und Netzwerksegmentierung.
  • ÜberwachenSie Apache-Zugriffsprotokolle und die Systemaktivität auf Anzeichen einer Ausnutzung, darunter anomale HTTP-Antworten und nicht autorisierte Konfigurationsänderungen.
  • Isolieren Sie EPMM-Appliances von internen Systemen mit hohem Schutzbedarf und beschränken Sie Integrationen, um das Risiko lateraler Bewegungen zu verringern.
  • Stellen Sie kompromittierte Systeme aus bekannten, sauberen Backups wieder her oder erstellen Sie die betroffenen Appliances neu. Setzen Sie anschließend Zugangsdaten zurück und erneuern Sie Zertifikate.
  • Validieren und testen Sie regelmäßig Pläne zur Reaktion auf Vorfälle, um sicherzustellen, dass Teams eine Kompromittierung auf Appliance-Ebene schnell erkennen, eindämmen und beheben können.

Diese Maßnahmen tragen dazu bei, die Abwehr rund um EPMM-Bereitstellungen zu stärken.

Managementplattformen sind bevorzugte Ziele

Die aktive Ausnutzung dieser Ivanti-EPMM-Schwachstellen unterstreicht, dass Managementplattformen aufgrund ihres privilegierten Zugriffs und ihrer zentralen Rolle in Unternehmensumgebungen zu hochwertigen Zielen geworden sind. 

Da Angreifer sich weiterhin auf Schwachstellen konzentrieren, die mit minimalem Aufwand weitreichende Kontrolle ermöglichen, sind zeitnahe Patches, eine Härtung der Netzwerke und eine gute Vorbereitung auf Vorfälle entscheidend, um die Auswirkungen zu begrenzen.  

Diese Risiken zeigen, warum Organisationen Modelle nach dem Zero-Trust-Prinzip einführen, die implizites Vertrauen minimieren und den Zugriff selbst innerhalb vertrauenswürdiger Managementplattformen beschränken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.