Ivanti Endpoint Manager Mobile(EPMM)の2つの脆弱性が実環境で積極的に悪用されており、数千に上る企業のモバイル管理システムがリスクにさらされている。
この欠陥により、認証されていない攻撃者が脆弱なサーバー上で任意のコードをリモート実行でき、企業のモバイルデバイス管理(MDM)環境を完全に掌握される可能性がある。
「Palo Alto Networks Cortex Xpanseは、テレメトリー上で4,400を超える脆弱なEPMMインスタンスの存在を確認した」とPalo Alto Networks Unit 42の研究者は述べている。
Ivanti EPMMの脆弱性の仕組み
EPMMプラットフォームは、現代の企業モビリティ戦略の中核を担っている。デバイス構成の管理、セキュリティポリシーの適用、アプリケーションの配布、企業メールや社内システム、機密データへのアクセス制御を行う。
これらのシステムはモバイル端末群の集中管理プレーンとして機能するため、この層が侵害されると、攻撃者に数千台の管理対象デバイス全体を広範に可視化し、管理する権限を与える可能性がある。
Palo Alto NetworksのUnit 42の調査によると、現在4,400を超えるEPMMインスタンスがオンラインからアクセス可能になっている。
2026年1月に脆弱性が公表されて以来、Unit 42は、米国、ドイツ、オーストラリア、カナダの組織を標的とする、広範かつ大部分が自動化された悪用の試みを観測している。
この活動の引き金となっている脆弱性、CVE-2026-1281とCVE-2026-1340はいずれもCVSSスコアが9.8となっている。
脆弱性の原因
いずれのケースも、Apache RewriteMapの構成に統合された旧式のbashスクリプトを安全でない形で使用していることが根本原因となっている。
これらのスクリプトは特定のEPMM機能でURLの書き換えを処理するが、入力処理が不適切なため、攻撃者はスクリプトの実行フローに悪意あるコマンドを注入できる。
CVE-2026-1281は、 /mi/bin/map-appstore-urlスクリプトを介して社内アプリケーション配布機能に影響を与える。一方、CVE-2026-1340は、 /mi/bin/map-aft-store-urlを介してAndroidファイル転送メカニズムに影響を与える。
いずれのシナリオでも、攻撃者は /mifs/c/appstore/fob/ または /mifs/c/aftstore/fob/などのエンドポイントに、細工したHTTP GETリクエストを送信できる。
こうしたリクエスト内の特定のパラメーターを操作すると、攻撃者はbashの算術展開を発生させ、アプリケーションに攻撃者が制御する入力を実行可能なコマンドとして評価させる。
配列インデックス式の中に悪意あるコマンドを埋め込むことで、脅威アクターは認証やユーザー操作なしにリモートコード実行を達成できる。
脅威アクターによる悪用の手口
観測されたキャンペーンでは、攻撃者はまず単純なsleepコマンドを使い、コード実行の成功を確認した。サーバーの応答が遅延すれば、標的が脆弱であることを示す。
検証を終えると、脅威アクターは攻撃をエスカレートさせ、リバースシェルを展開して外向きの接続を確立し、軽量なJSP Webシェル(多くの場合、401.jsp、403.jsp、または1.jspという名前)をアクセス可能なWebディレクトリに設置し、第2段階のペイロードをダウンロードした。
一部の攻撃ではクリプトマイナーの展開が試みられた一方、長期的なアクセスを維持するために永続的なバックドアを設置するものもあった。
Unit 42の研究者は、Nezha監視エージェントをダウンロードする動きも観測しており、これにより攻撃者は地理的に分散した環境にある侵害システムを管理できるようになる。
Ivanti EPMMのリスクを軽減する方法
悪用活動が続いていることを踏まえ、組織はパッチ適用だけに頼らず、多層的な緩和策を導入すべきだ。
EPMMシステムは企業モビリティの集中管理プラットフォームとして機能するため、このレベルの弱点は業務に広範な影響を及ぼす可能性がある。
セキュリティチームは、インターネットに公開されたインスタンスを慎重に調査して侵害の可能性を確認し、システムの完全性を検証するための適切な措置を講じるべきだ。
- パッチを適用し Ivanti RPMのインストールが正常であることを確認し、すべてのEPMMインスタンスに適用する。
- Ivantiの悪用検出スクリプトを実行し、予期しないJSPファイル、不審な外向き接続、不正な管理者アカウントなど、侵害の痕跡を徹底的に調査する。
- EPMMへのアクセスにVPNを必須とするか、IP許可リストを使用してインターネットへの露出を制限し、ネットワークを分割するとともに、厳格なエグレスフィルタリングを実施して不正な外向き接続を遮断する。
- 最小権限でサービスを実行してサーバーを堅牢化し、社内アプリ配布やAndroidファイル転送など使用していない機能を無効にし、Webディレクトリのファイルシステム権限を厳格化する。
- 追加の監視制御を導入する。これにはWebアプリケーションファイアウォール(WAF)のルール、ファイル整合性監視、異常なHTTPリクエストやコマンド実行パターンをSIEMで相関分析する集中ログ収集などが含まれる。
- 侵害が疑われる場合は、管理者認証情報をローテーションし、APIキーと証明書を更新し、探索して、スケジュールタスクや不正なサービスなどの永続化メカニズムを調べ、必要に応じて既知の正常なイメージからシステムを再構築する。
- テストするインシデント対応計画を、ゼロデイやMDMの悪用シナリオを想定した机上演習で検証する。
これらの対策を実施することで、組織は侵害が発生した場合の被害範囲を抑え、レジリエンスを高めることができる。
インターネットに公開されたMDMシステムのリスク
今回のIvanti EPMM脆弱性の悪用は、企業環境におけるインターネット公開型の管理インフラやレガシーコンポーネントに伴うリスクを浮き彫りにしている。
EPMMプラットフォームはモバイルデバイスを集中監視するため、この層が適切に保護されていなければ、より広範なアクセスを許すきっかけになり得る。
こうしたインシデントは、デフォルトでユーザーやデバイスを信頼しないゼロトラストソリューションの必要性を強調している。

