Les vulnérabilités d’Ivanti EPMM activement exploitées dans la nature

Des failles d’Ivanti EPMM sont exploitées pour permettre l’exécution de code à distance sans authentification sur des systèmes MDM exposés.

Written By
Ken Underhill
Ken Underhill
Feb 19, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Deux vulnérabilités d’Ivanti Endpoint Manager Mobile (EPMM) sont activement exploitées dans la nature, mettant en danger des milliers de systèmes de gestion de la mobilité d’entreprise. 

Ces failles permettent à des attaquants non authentifiés d’exécuter à distance du code arbitraire sur des serveurs vulnérables, ce qui pourrait leur donner le contrôle total des environnements de gestion des appareils mobiles (MDM) des entreprises.

« Palo Alto Networks Cortex Xpanse a identifié la présence de plus de 4 400 instances [vulnérables] d’EPMM dans nos données de télémétrie », ont déclaré les chercheurs de Palo Alto Networks Unit 42.

Fonctionnement des vulnérabilités d’Ivanti EPMM

Les plateformes EPMM sont au cœur des stratégies modernes de mobilité d’entreprise. Elles gèrent les configurations des appareils, appliquent les politiques de sécurité, distribuent les applications et contrôlent l’accès aux e-mails professionnels, aux systèmes internes et aux données sensibles. 

Comme ces systèmes servent de plans de contrôle centralisés pour les flottes mobiles, une compromission à ce niveau peut donner aux attaquants une visibilité étendue et un contrôle administratif sur des milliers d’appareils gérés.  

Selon une étude de l’Unit 42 de Palo Alto Networks, plus de 4 400 instances EPMM sont actuellement accessibles en ligne. 

Depuis la divulgation des vulnérabilités en janvier 2026, l’Unit 42 a observé des tentatives d’exploitation généralisées et largement automatisées visant des organisations aux États-Unis, en Allemagne, en Australie et au Canada. 

Les vulnérabilités à l’origine de cette activité — CVE-2026-1281 et CVE-2026-1340 — affichent toutes deux un score CVSS de 9,8.

À l’origine des vulnérabilités

Dans les deux cas, la cause première réside dans l’utilisation non sécurisée d’anciens scripts bash intégrés aux configurations Apache RewriteMap. 

Ces scripts gèrent la réécriture des URL pour certaines fonctionnalités d’EPMM, mais une mauvaise gestion des entrées permet aux attaquants d’injecter des commandes malveillantes dans le flux d’exécution du script.

CVE-2026-1281 affecte la fonctionnalité de distribution d’applications internes via le /mi/bin/map-appstore-url script, tandis que CVE-2026-1340 touche le mécanisme de transfert de fichiers Android via le /mi/bin/map-aft-store-url. 

Advertisement

Dans les deux scénarios, les attaquants peuvent envoyer des requêtes HTTP GET spécialement conçues à des points de terminaison tels que /mifs/c/appstore/fob/ ou /mifs/c/aftstore/fob/. 

En manipulant certains paramètres de ces requêtes, les adversaires déclenchent l’expansion arithmétique de bash, amenant l’application à évaluer les entrées contrôlées par l’attaquant comme des commandes exécutables.

En intégrant des commandes malveillantes dans des expressions d’index de tableaux, les acteurs de la menace peuvent obtenir l’exécution de code à distance sans authentification ni interaction de l’utilisateur. 

Comment les acteurs de la menace exploitent cette faille

Dans les campagnes observées, les attaquants ont d’abord utilisé de simples commandes sleep pour confirmer la réussite de l’exécution du code. Une réponse retardée du serveur indiquait que la cible était vulnérable. 

Une fois la vulnérabilité validée, les acteurs de la menace sont passés à l’étape suivante — en déployant des shells inversés pour établir des connexions sortantes, en installant de légers web shells JSP (souvent nommés 401.jsp, 403.jsp ou 1.jsp) dans des répertoires web accessibles et en téléchargeant des charges utiles de deuxième étape. 

Certaines opérations ont tenté de déployer des cryptomineurs, tandis que d’autres ont installé des portes dérobées persistantes afin de conserver un accès à long terme. 

Les chercheurs de l’Unit 42 ont également observé des tentatives de téléchargement de l’agent de supervision Nezha, permettant aux attaquants de gérer des systèmes compromis dans des environnements géographiquement dispersés.

Comment atténuer les risques liés à Ivanti EPMM

Compte tenu de l’exploitation en cours, les organisations doivent aller au-delà de l’application des correctifs et mettre en œuvre des mesures d’atténuation à plusieurs niveaux. 

Comme les systèmes EPMM servent de plateformes de gestion centralisées pour la mobilité d’entreprise, les faiblesses à ce niveau peuvent avoir un large impact opérationnel. 

Les équipes de sécurité doivent évaluer attentivement les instances exposées à Internet afin de détecter toute exposition potentielle et prendre les mesures appropriées pour vérifier l’intégrité des systèmes.

  • Appliquez le correctif Ivanti RPM et vérifiez qu’il est bien installé sur toutes les instances EPMM.
  • Exécutez le script de détection des exploitations d’Ivanti et procédez à une recherche approfondie des signes de compromission, notamment des fichiers JSP inattendus, des connexions sortantes suspectes et des comptes administratifs non autorisés.
  • Limitez l’exposition à Internet en exigeant un VPN pour accéder à EPMM ou en utilisant une liste d’adresses IP autorisées, appliquez une segmentation réseau et mettez en place un filtrage strict du trafic sortant afin de bloquer les connexions sortantes non autorisées.
  • Renforcez le serveur en exécutant les services avec le principe du moindre privilège, en désactivant les fonctionnalités inutilisées telles que la distribution d’applications internes ou le transfert de fichiers Android, et en renforçant les permissions du système de fichiers sur les répertoires web.
  • Déployez des contrôles de supervision supplémentaires, notamment des règles de pare-feu applicatif (WAF), une supervision de l’intégrité des fichiers et une collecte centralisée des journaux avec une corrélation SIEM pour détecter les requêtes HTTP et les schémas d’exécution de commandes anormaux.
  • Si une compromission est suspectée, renouvelez les identifiants administratifs, clés d’API et certificats, recherchez les mécanismes de persistance tels que les tâches planifiées ou les services malveillants et, si nécessaire, reconstruisez les systèmes à partir d’images connues comme saines.
  • Testez les plans de réponse aux incidents et réalisez des exercices sur table pour les scénarios d’exploitation de vulnérabilités zero-day et de MDM.
Advertisement

La mise en œuvre de ces mesures peut aider les organisations à limiter l’ampleur d’une compromission potentielle et à renforcer leur résilience.

Risques liés aux systèmes MDM exposés à Internet

L’exploitation de ces vulnérabilités d’Ivanti EPMM met en évidence les risques associés aux infrastructures de gestion exposées à Internet et aux composants hérités dans les environnements d’entreprise. 

Comme les plateformes EPMM assurent une supervision centralisée des appareils mobiles, les faiblesses à ce niveau peuvent créer des possibilités d’accès plus étendues si elles ne sont pas correctement sécurisées.

Des incidents comme celui-ci incitent de nombreuses organisations à réévaluer leur contrôle des accès aux systèmes critiques, renforçant la nécessité de solutions zero trust qui partent du principe qu’aucun utilisateur ni appareil ne doit être considéré comme fiable par défaut.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.