Ivantiは、Ivanti Endpoint Manager Mobile(EPMM)に存在する2件の重大な脆弱性を修正するセキュリティアップデートを公開した。これらの脆弱性は実際の攻撃で悪用されている。
この脆弱性により、認証されていない攻撃者が影響を受けるシステム上で任意のコードをリモート実行できる。
この脆弱性は「認証なしのリモートコード実行につながる可能性がある。開示時点で、ソリューションが悪用された顧客はごく少数に限られることを把握している」とIvantiは述べた。
Ivanti EPMMの脆弱性の詳細
この脆弱性は、Ivanti EPMMでモバイルデバイスを管理している組織にリスクをもたらす。同プラットフォームは、アイデンティティー、ネットワークアクセス、デバイスポリシーの適用において中心的な役割を担っているためだ。
侵害に成功すると、攻撃者に管理者権限や機密性の高いデバイスデータへのアクセスを与え、企業内で横方向に移動するための足掛かりを提供する可能性がある。
この2件の脆弱性は、CVE-2026-1281およびCVE-2026-1340として追跡されており、重大なコードインジェクション脆弱性に分類される。
いずれも認証なしのリモートコード実行を可能にし、CVSSスコアは9.8に達する。これは、攻撃の複雑さが低く、権限やユーザー操作を必要としないことを反映している。
実際には、攻撃者は公開状態にあるEPMMインスタンスを最小限の労力でリモートから悪用し、大きな影響を及ぼせることを意味する。
Ivantiによると、この脆弱性はEPMMの「社内アプリケーション配布」と「Androidファイル転送設定」機能に影響する。
攻撃経路はネットワーク経由で、認証も必要としないため、脆弱なアプライアンスにアクセスできる場合、脅威アクターは直接標的にできる。
Ivantiの開示によると、過去にEPMMの脆弱性を標的とした攻撃では、攻撃者が侵害したシステム上で永続化するために、ウェブシェルやリバースシェルを展開するケースが一般的だった。
Ivantiは、この脆弱性の影響はEPMMに限られ、Ivanti Endpoint Manager(EPM)、Ivanti Neurons for MDM、Ivanti Sentryなど、同社のポートフォリオに含まれる他の製品には影響しないと強調した。
EPMMはデバイス管理とポリシー適用で中心的な役割を担うため、まだ緩和策を適用していない組織では、悪用による潜在的な影響が依然として大きい。
Ivanti EPMMのリスクを軽減する方法
Ivanti EPMMの脆弱性が実際に悪用されていることを踏まえ、組織は露出を減らし、潜在的な影響を抑えるため、直ちに多層的な対策を講じるべきだ。
- Ivantiのバージョンに応じたRPMパッチを適用し、EPMMのバージョンをアップグレードした場合は再度適用する。
- EPMMへのアクセスを信頼できるネットワークのみに制限するとともに、ファイアウォールルールとネットワークセグメンテーションを使ってインターネットからの直接アクセスを排除する。
- Apacheのアクセスログとシステムのアクティビティを監視し、異常なHTTPレスポンスや不正な設定変更など、悪用の兆候を確認する。
- EPMMアプライアンスを重要度の高い内部システムから分離するとともに、統合を制限して横方向の移動リスクを低減する。
- 既知の正常なバックアップから侵害されたシステムを復元するか、影響を受けたアプライアンスを再構築し、その後、認証情報をリセットして証明書をローテーションする。
- インシデント対応計画を検証し、定期的にテストして、チームがアプライアンスレベルの侵害を迅速に検知、封じ込め、復旧できるようにする。
これらの対策により、EPMMの導入環境における防御を強化できる。
管理プラットフォームは格好の標的
Ivanti EPMMの脆弱性が実際に悪用されたことは、特権アクセスを持ち、企業環境で中心的な役割を果たす管理プラットフォームが、いかに価値の高い標的になっているかを浮き彫りにしている。
攻撃者が最小限の労力で広範な制御を得られる脆弱性に引き続き注目する中、影響を抑えるには、迅速なパッチ適用、ネットワークの堅牢化、強固な対応態勢が不可欠だ。
こうしたリスクは、組織が採用しているゼロトラストモデルが、暗黙の信頼を最小化し、信頼された管理プラットフォーム内でもアクセスを制限する理由を示している。





