Ivanti hat Sicherheitsupdates für seine Endpoint-Manager-Plattform veröffentlicht und mehrere Schwachstellen mit hohem Schweregrad behoben, durch die authentifizierte Angreifer beliebige Dateien auf die Festplatte schreiben konnten.
Die Schwachstellen könnten bei einer Ausnutzung eine Rechteausweitung, die Ausführung von Schadcode oder die Manipulation von Daten ermöglichen.
Ivanti-Endpoint-Manager-Fehler öffnen Tür für Rechteausweitung
Die jüngste Schwachstelle, CVE-2025-10918, ist auf unsichere Standardberechtigungen in Ivanti-Endpoint-Manager-Agent-Versionen vor 2024 SU4 zurückzuführen.
Laut Ivantis Sicherheitshinweis ermöglicht das Problem einem lokal authentifizierten Angreifer, beliebige Dateien an beliebigen Stellen auf der Systemfestplatte zu überschreiben oder zu erstellen. Die Schwachstelle hat einen CVSS-Score von 7,1 (hoch).
Die Schwachstelle ermöglicht es einem legitimen Benutzer oder einem Angreifer, der bereits lokalen Zugriff erlangt hat, geschützte Systemdateien zu ändern oder Schadprogramme an privilegierten Speicherorten abzulegen.
Dies könnte zu einer weiteren Rechteausweitung, unbefugten Konfigurationsänderungen oder Betriebsunterbrechungen führen.
Ivanti behob außerdem zwei weitere Schwachstellen – CVE-2025-9713 und CVE-2025-11622 –, die ursprünglich im Oktober 2025 offengelegt worden waren.
Obwohl das Unternehmen im aktuellen Bulletin nicht erneut die vollständigen technischen Details aufführte, tragen beide Probleme zum selben Risikomodell des Schreibens beliebiger Dateien bei.
CVE-2025-9713 betrifft eine Path-Traversal-Schwachstelle, die durch schädliche Dateiimporte die Ausführung von Remote-Code (RCE) ermöglicht.
CVE-2025-11622 ist auf eine unsichere Deserialisierung zurückzuführen und ermöglicht nach einer Kompromittierung eine Rechteausweitung und die Manipulation beliebiger Dateien.
Die Kombination aus lokalem Zugriff und Schwachstellen zum Schreiben beliebiger Dateien kann als Sprungbrett für schwerwiegendere Angriffe dienen.
Sobald ein Angreifer beispielsweise Dateien auf der Festplatte schreiben oder ändern kann, kann er Hintertüren einschleusen, Systemdienste manipulieren oder andere Sicherheitskontrollen umgehen, die seine laterale Bewegung durch Systeme ermöglichen.
Die Schwachstellen betreffen Ivanti Endpoint Manager 2024 SU3 SR1 und frühere Versionen.
Zum Zeitpunkt der Veröffentlichung meldete Ivanti keine bekannten Fälle aktiver Ausnutzung, forderte Unternehmen jedoch auf, den neuesten Patch einzuspielen.
Angriffsfläche mit Defense-in-Depth-Maßnahmen reduzieren
Das Einspielen des neuesten Ivanti-Updates ist zwar die wichtigste Maßnahme, Unternehmen können jedoch zusätzliche Schritte ergreifen, um ihre Widerstandsfähigkeit zu stärken und die Angriffsfläche zu verringern:
- Das Prinzip der geringsten Privilegien anwenden: Benutzerberechtigungen so beschränken, dass nur befugte Personen Systemdateien ändern oder administrative Aufgaben ausführen können. Dies trägt dazu bei, die Auswirkungen lokaler Exploits zu begrenzen.
- Endpoint-Überwachung verbessern: Endpoint Detection and Response (EDR)-Tools einsetzen, um ungewöhnliche Schreibvorgänge bei Dateien, Konfigurationsänderungen oder Versuche einer Rechteausweitung zu erkennen.
- Systemkonfigurationen härten: Datei- und Verzeichnisberechtigungen regelmäßig überprüfen und anpassen, damit die Standardeinstellungen keine kritischen Systempfade offenlegen.
- Administrativen Zugriff segmentieren: Administrative Netzwerke trennen oder Jump-Server einsetzen, um privilegierte Aktivitäten vom Zugriff allgemeiner Benutzer zu isolieren.
- Anwendungssteuerungsrichtlinien implementieren: Allowlists oder die Durchsetzung digitaler Signaturen verwenden, um nicht autorisierte ausführbare Dateien und Skripte zu blockieren.
- Ein konsequentes Patch-Management etablieren: Zentrale Abläufe für das Patch-Management einrichten, um zeitnahe Updates auf allen Systemen sicherzustellen, insbesondere bei Software von Drittanbietern.
- Sicherheitsaudits durchführen: Zugriffsprotokolle und Berechtigungszuweisungen regelmäßig überprüfen, um Fehlkonfigurationen oder nicht verwendete Konten zu erkennen, die lokal ausgenutzt werden könnten.
Die Stärkung der Endpoint- und Systemsicherheit erfordert einen proaktiven, mehrschichtigen Ansatz, der potenzielle Angriffsvektoren begrenzt und die Auswirkungen lokaler Bedrohungen minimiert.
Durch die Umsetzung dieser Best Practices können Unternehmen das Risiko unbefugten Zugriffs, des Missbrauchs von Berechtigungen und einer Kompromittierung von Systemen verringern.
Die Offenlegung von CVE-2025-10918 sowie der damit verbundenen Schwachstellen im Ivanti Endpoint Manager unterstreicht, dass selbst lokale Schwachstellen unternehmensweite Folgen haben können, wenn sie nicht gepatcht werden.
Obwohl für eine Ausnutzung ein authentifizierter Zugriff erforderlich ist, öffnet die Möglichkeit, beliebige Dateien auf der Festplatte zu schreiben, die Tür zu einer Rechteausweitung und einer dauerhaften Kompromittierung.
Da Angreifer zunehmend Automatisierung und KI einsetzen, um Schwachstellen mit beispielloser Geschwindigkeit aufzuspüren und auszunutzen, müssen Unternehmen mehr tun als nur patchen.
Der Aufbau echter Cyberresilienz erfordert heute, einen Zero-Trust-Ansatz zu verfolgen – einen Ansatz, der strenge Zugriffskontrollen und eine kontinuierliche Überprüfung durchsetzt und davon ausgeht, dass standardmäßig kein Benutzer und kein Gerät vertrauenswürdig ist.





