Ivanti corrige des failles d’exécution de code à distance activement exploitées dans Endpoint Manager Mobile

Ivanti a corrigé des failles d’EPMM activement exploitées qui permettent l’exécution de code à distance sans authentification.

Écrit par
Ken Underhill
Ken Underhill
Jan 30, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Ivanti a publié des mises à jour de sécurité pour corriger deux vulnérabilités critiques d’Ivanti Endpoint Manager Mobile (EPMM) activement exploitées dans la nature actuellement.

Ces failles permettent à des attaquants non authentifiés d’exécuter à distance du code arbitraire sur les systèmes concernés.

Les vulnérabilités « … pourraient permettre l’exécution de code à distance sans authentification. Nous avons connaissance d’un nombre très limité de clients dont la solution a été exploitée au moment de la divulgation », a déclaré Ivanti dans son avis de sécurité.

Vulnérabilités d’Ivanti EPMM

Les vulnérabilités représentent un risque pour les organisations qui utilisent Ivanti EPMM pour gérer leurs appareils mobiles, car la plateforme joue un rôle central dans la gestion des identités, l’accès au réseau et l’application des politiques applicables aux appareils.

Une compromission réussie pourrait donner aux attaquants le contrôle administratif, l’accès à des données sensibles des appareils et un point d’appui pour se déplacer latéralement au sein de l’entreprise.

Les deux failles — suivies sous les références CVE-2026-1281 et CVE-2026-1340 — sont des vulnérabilités critiques d’injection de code.

Les deux problèmes permettent l’exécution de code à distance sans authentification et affichent un score CVSS de 9,8, ce qui reflète leur faible complexité d’attaque ainsi que l’absence de privilèges requis ou d’interaction avec l’utilisateur.

En pratique, cela signifie que les attaquants peuvent exploiter à distance des instances EPMM exposées avec un minimum d’efforts tout en obtenant des résultats aux conséquences importantes.

Ivanti a expliqué que les vulnérabilités concernent les fonctionnalités In-House Application Distribution et Android File Transfer Configuration d’EPMM.

Comme le vecteur d’attaque est réseau et ne nécessite aucune authentification, les acteurs malveillants peuvent cibler directement les appliances vulnérables si elles sont accessibles.

L’avis de sécurité d’Ivanti précise également que, lors d’attaques précédentes visant des vulnérabilités d’EPMM, les attaquants déployaient couramment des web shells ou des reverse shells pour maintenir leur persistance sur les systèmes compromis.

Advertisement

Ivanti a souligné que les vulnérabilités se limitent à EPMM et n’affectent pas les autres produits de son portefeuille, notamment Ivanti Endpoint Manager (EPM), Ivanti Neurons for MDM et Ivanti Sentry.

Compte tenu du rôle central d’EPMM dans la gestion des appareils et l’application des politiques, l’impact potentiel d’une exploitation reste élevé pour les organisations qui n’ont pas encore appliqué les mesures d’atténuation.

Comment réduire les risques liés à Ivanti EPMM

Compte tenu de l’exploitation active de ces vulnérabilités d’Ivanti EPMM, les organisations doivent prendre immédiatement des mesures à plusieurs niveaux afin de réduire leur exposition et de limiter l’impact potentiel.

  • Appliquer les correctifs RPM adaptés à la version d’Ivanti et les réappliquer après toute mise à niveau d’EPMM.
  • Restreindre l’accès à EPMM aux seuls réseaux de confiance et supprimer toute exposition directe à Internet au moyen de règles de pare-feu et de la segmentation du réseau.
  • Surveiller les journaux d’accès Apache et l’activité du système pour détecter les signes d’exploitation, notamment les réponses HTTP anormales et les modifications non autorisées de la configuration.
  • Isoler les appliances EPMM des systèmes internes à haute valeur et limiter les intégrations afin de réduire le risque de déplacement latéral.
  • Restaurer les systèmes compromis à partir de sauvegardes saines connues ou reconstruire les appliances concernées, puis réinitialiser les identifiants et renouveler les certificats.
  • Valider et tester régulièrement les plans de réponse aux incidents afin de garantir que les équipes peuvent rapidement détecter, contenir et neutraliser une compromission au niveau des appliances.

Ces mesures contribuent à renforcer les défenses autour des déploiements EPMM.

Les plateformes de gestion sont des cibles privilégiées

L’exploitation active de ces failles d’Ivanti EPMM souligne la façon dont les plateformes de gestion sont devenues des cibles de grande valeur en raison de leurs accès privilégiés et de leur rôle central dans les environnements d’entreprise.

Alors que les attaquants continuent de cibler les vulnérabilités qui offrent un contrôle étendu avec un minimum d’efforts, l’application rapide des correctifs, le renforcement des réseaux et une solide préparation à la réponse sont essentiels pour limiter l’impact.

Ces risques montrent pourquoi les organisations adoptent des modèles de zero-trust qui réduisent la confiance implicite et limitent les accès, même au sein de plateformes de gestion de confiance.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.