Ivanti-EPMM-Schwachstellen werden aktiv ausgenutzt

Ivanti-EPMM-Schwachstellen werden ausgenutzt, um nicht authentifizierte Remote-Code-Ausführung auf exponierten MDM-Systemen zu ermöglichen.

Written By
Ken Underhill
Ken Underhill
Feb 19, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Zwei Schwachstellen in Ivanti Endpoint Manager Mobile (EPMM) werden aktiv in freier Wildbahn ausgenutzt und bringen Tausende Systeme für das mobile Management von Unternehmen in Gefahr. 

Die Schwachstellen ermöglichen es nicht authentifizierten Angreifern, aus der Ferne beliebigen Code auf verwundbaren Servern auszuführen, wodurch sie möglicherweise die vollständige Kontrolle über die MDM-Umgebungen (Mobile Device Management) von Unternehmen erlangen.

„Palo Alto Networks Cortex Xpanse hat in unseren Telemetriedaten mehr als 4.400 [gefährdete] EPMM-Instanzen identifiziert“, sagten die Forscher von Palo Alto Networks Unit 42.

So funktionieren die Ivanti-EPMM-Schwachstellen

EPMM-Plattformen bilden das Fundament moderner Mobilitätsstrategien in Unternehmen. Sie verwalten Gerätekonfigurationen, setzen Sicherheitsrichtlinien durch, verteilen Anwendungen und steuern den Zugriff auf Unternehmens-E-Mails, interne Systeme und sensible Daten. 

Da diese Systeme als zentrale Steuerungsebenen für mobile Geräteflotten fungieren, kann ein Angriff auf dieser Ebene Angreifern umfassende Einblicke und administrative Kontrolle über Tausende verwaltete Geräte verschaffen.  

Laut Untersuchungen von Palo Alto Networks’ Unit 42 sind derzeit mehr als 4.400 EPMM-Instanzen online zugänglich. 

Seit der Offenlegung der Schwachstellen im Januar 2026 beobachtet Unit 42 weit verbreitete und größtenteils automatisierte Exploit-Versuche gegen Organisationen in den Vereinigten Staaten, Deutschland, Australien und Kanada. 

Die Schwachstellen, die diese Aktivitäten ermöglichen – CVE-2026-1281 und CVE-2026-1340 – weisen beide einen CVSS-Score von 9,8 auf.

Was die Schwachstellen verursacht

Die Ursache ist in beiden Fällen die unsichere Verwendung älterer Bash-Skripte, die in Apache-RewriteMap-Konfigurationen integriert sind. 

Diese Skripte übernehmen das URL-Rewriting für bestimmte EPMM-Funktionen. Eine fehlerhafte Eingabeverarbeitung ermöglicht es Angreifern jedoch, bösartige Befehle in den Ausführungsablauf des Skripts einzuschleusen.

CVE-2026-1281 betrifft die Funktion zur Verteilung hauseigener Anwendungen über das Skript /mi/bin/map-appstore-url, während CVE-2026-1340 den Android-Dateitransfer über /mi/bin/map-aft-store-url beeinträchtigt. 

Advertisement

In beiden Szenarien können Angreifer speziell erstellte HTTP-GET-Anfragen an Endpunkte wie /mifs/c/appstore/fob/ oder /mifs/c/aftstore/fob/ senden. 

Indem sie bestimmte Parameter in diesen Anfragen manipulieren, lösen die Angreifer eine arithmetische Bash-Erweiterung aus, wodurch die Anwendung die von den Angreifern kontrollierte Eingabe als ausführbare Befehle interpretiert.

Durch das Einbetten bösartiger Befehle in Ausdrücke für Array-Indizes können Bedrohungsakteure ohne Authentifizierung oder Interaktion mit dem Benutzer eine Remote-Code-Ausführung erreichen. 

So nutzen Bedrohungsakteure die Schwachstelle aus

Bei beobachteten Kampagnen verwendeten die Angreifer zunächst einfache sleep-Befehle, um die erfolgreiche Codeausführung zu bestätigen. Eine verzögerte Serverantwort signalisierte, dass das Ziel verwundbar war. 

Nach der Bestätigung gingen die Bedrohungsakteure weiter – sie setzten Reverse Shells ein, um ausgehende Verbindungen herzustellen, installierten leichte JSP-Webshells (häufig mit den Namen 401.jsp, 403.jsp oder 1.jsp) in zugänglichen Webverzeichnissen und luden Payloads der zweiten Stufe herunter. 

Einige Operationen zielten darauf ab, Kryptominer zu installieren, während andere dauerhafte Hintertüren einrichteten, um langfristigen Zugriff aufrechtzuerhalten. 

Die Forscher von Unit 42 beobachteten außerdem Versuche, den Überwachungsagenten Nezha herunterzuladen, wodurch die Angreifer kompromittierte Systeme in geografisch weit verteilten Umgebungen verwalten konnten.

So lässt sich das Ivanti-EPMM-Risiko eindämmen

Angesichts der andauernden Ausnutzung sollten Unternehmen über das alleinige Einspielen von Patches hinausgehen und mehrschichtige Maßnahmen zur Risikominderung umsetzen. 

Da EPMM-Systeme als zentrale Managementplattformen für die Mobilität von Unternehmen dienen, können Schwachstellen auf dieser Ebene weitreichende betriebliche Auswirkungen haben. 

Sicherheitsteams sollten internetexponierte Instanzen sorgfältig auf eine mögliche Gefährdung prüfen und geeignete Schritte zur Überprüfung der Systemintegrität einleiten.

  • Patching des Ivanti-RPMs und erfolgreiche Installation überprüfen für alle EPMM-Instanzen.
  • Ivantis Exploit-Erkennungsskript ausführen und gründlich nach Kompromittierungsindikatoren suchen, darunter unerwartete JSP-Dateien, verdächtige ausgehende Verbindungen und nicht autorisierte Administratorkonten.
  • Die Internet-Exponierung begrenzen, indem für den EPMM-Zugriff ein VPN erforderlich ist oder eine IP-Allowlist verwendet wird; außerdem die Netzwerksegmentierung durchsetzen und eine strikte Ausgangsfilterung implementieren, um nicht autorisierte ausgehende Verbindungen zu blockieren.
  • Den Server härten, indem Dienste mit den geringstmöglichen Berechtigungen ausgeführt werden, ungenutzte Funktionen wie die Verteilung hauseigener Anwendungen oder den Android-Dateitransfer deaktiviert und die Dateisystemberechtigungen für Webverzeichnisse verschärft werden.
  • Zusätzliche Monitoring-Kontrollen, darunter Web Application Firewall (WAF)-Regeln, Dateiintegritätsüberwachung und eine zentrale Protokollerfassung mit SIEM-Korrelation für anomale HTTP-Anfragen und Muster der Befehlsausführung bereitstellen.
  • Bei Verdacht auf eine Kompromittierung administrative Zugangsdaten wechseln, API-Schlüssel und Zertifikate rotieren, suchen nach Persistenzmechanismen wie geplanten Aufgaben oder nicht autorisierten Diensten und Systeme bei Bedarf aus als vertrauenswürdig bekannten Images neu aufbauen.
  • Notfallpläne für die Reaktion auf Sicherheitsvorfälle testen und Tabletop-Übungen für Szenarien mit Zero-Day-Exploits und MDM-Ausnutzung durchführen.
Advertisement

Die Umsetzung dieser Maßnahmen kann Unternehmen dabei helfen, den Schadensradius einer möglichen Kompromittierung zu begrenzen und ihre Widerstandsfähigkeit zu stärken.

Risiken internetexponierter MDM-Systeme

Die Ausnutzung dieser Ivanti-EPMM-Schwachstellen verdeutlicht die Risiken internetexponierter Management-Infrastrukturen und veralteter Komponenten in Unternehmensumgebungen. 

Da EPMM-Plattformen eine zentrale Übersicht über mobile Geräte bieten, können Schwachstellen auf dieser Ebene bei unzureichender Absicherung größere Zugriffsmöglichkeiten eröffnen.

Vorfälle wie dieser veranlassen viele Unternehmen dazu, ihre Zugriffskontrollen für kritische Systeme neu zu bewerten, und unterstreichen den Bedarf an Zero-Trust-Lösungen, die davon ausgehen, dass standardmäßig kein Benutzer und kein Gerät als vertrauenswürdig gelten sollte.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.