Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ivanti hat Sicherheits-Patches veröffentlicht, um zwei kritische Schwachstellen zu korrigieren, die seine mobile Geräteverwaltungslösung Ivanti Endpoint Manager Mobile (EPMM) beeinflussen und bereits in Zero-Day-Angriffen verwendet werden. Beide Fehler, identifiziert als CVE-2026-1281 und CVE-2026-1340, erhalten eine sehr hohe Punktzahl auf der CVSS-Skala (9.8) und ermöglichen die Injektion von Code, die zu einer entfernten unauthenticated Ausführung auf der betroffenen Anwendung führen könnte.
Das Unternehmen hat berichtet, dass diese Schwächen spezifische Produktfunktionen beeinflussen, insbesondere die interne Verteilung von Anwendungen (In-House Application Distribution) und die Dateiübertragungskonfiguration für Android (Android File Transfer Configuration), und hat deutlich gemacht, dass andere Produkte der Familie Ivanti - wie Ivanti Neurons für MDM, Ivanti Endpoint Manager (EPM) oder Ivanti Sentry - von diesen Fehlern nicht betroffen sind. Die offizielle Mitteilung und der technische Leitfaden sind in Ivanti Foren verfügbar, in denen sie die Ausbeutung und Minderungssszenarien erklären: Sicherheitshinweis von Ivanti und detaillierte Analyse mit technischer Anleitung.

Beide Schwachstellen wurden als in der Natur ausgebeutet eingestuft, und die US-Infrastruktur- und Cybersicherheitsagentur. Die Vereinigten Staaten (CISA) hat mindestens eine von ihnen - CVE-2026-1281 - in ihren Katalog von Schwachstellen, die bekanntermaßen genutzt werden (Known Exploited Vulnerabilities, KEV), die Bundesbehörden zwingen, die Korrekturen in sehr kurzer Zeit anzuwenden. Die CISA-Mitteilung mit dem Eintrag und der Katalogseite finden Sie hier: CISA-Benachrichtigung und KEV Katalog.
Die Ausbeutung dieser Fehler ermöglicht es einem Angreifer, Code in die EPMM-Applikation einzuleiten und willkürliche Ausführung ohne Authentisierung zu erhalten, die die Tür öffnet, um die Infrastruktur zu gefährden und auf sensible Informationen über die verwalteten Geräte zuzugreifen. Ivanti beschreibt, dass historisch erfolgreiche Angriffe auf frühere EPMM-Varianten durch die Einführung von Persistenz durch Web-Shells oder Reverse-Shells beendet sind, Techniken, die einen langen Zugriff auf das kompromittierte System gewährleisten.
Die betroffenen Versionen umfassen Zweige von EPMM bis zu 12.5.x, 12.6.x und 12.7.x nach der veröffentlichten Versionsmatrix; zum Teil zeigt das Unternehmen, dass die endgültige Korrektur dauerhaft in die Version 12.8.0.0 aufgenommen wird, dass sie im ersten Quartal 2026 starten wird. Als sofortige Maßnahme hat Ivanti einen Patch im RPM-Format verteilt, warnt aber, dass dieser Patch kein Versionsupdate überlebt: Wenn die Anwendung nach der Anwendung der RPM aktualisiert wird, wird es notwendig sein, es neu zu installieren.
Ivanti berichtet auch, dass es eine kleine Anzahl von Kunden entdeckt hat, die zum Zeitpunkt der Offenlegung ausgenutzt wurden, aber dass es noch keine atomaren und vertretbaren Verpflichtungsindikatoren hat, die es dem Schauspieler ermöglichen, die Aktivität hinter den Angriffen zuverlässig zu verfolgen. Diese Unsicherheit ist genau, warum das Unternehmen Anweisungen für die Suche nach Beweisen in den Systemen und für Eindämmung und Erholung bietet, wenn ein Eindringen bestätigt wird.
Zur Identifizierung von Versuchen oder Incursions geht die operative Empfehlung weiter, um das Apache-Zugriffsprotokoll zu überprüfen, das sich in / var / log / httpd / https-access _ log auf der Suche nach Mustern in den Petitionen an die beteiligten Endpunkte. Ivanti bietet einen regelmäßigen Ausdruck, der hilft, Anwendungen zu erkennen, die 404 Codes mit Missbrauchsversuchen auf den Strecken / mifs / c / (aft-124; App) speichern / fob; unter normalen Bedingungen legitime Anrufe müssen 200 zurück, während gescheiterte Versuche oder Farmen oft 404 verursachen. Aufzeichnungen zu finden, die zu diesem Muster passen, oder anomale Reaktionen, sollte zu einer tieferen Untersuchung führen.
Neben der Überwachung von Web-Logs empfiehlt Ivanti, aktuelle Änderungen in der Konfiguration selbst zu überprüfen: Überprüfen Sie neue oder geänderte Administratoren, überprüfen Sie Authentifizierungseinstellungen wie SSO und LDAP, überprüfen Sie Push-Anwendungen und deren Konfiguration, hinzugefügte oder geänderte Richtlinien und Änderungen in Netzwerk- oder VPN-Konfiguration, die auf mobile Geräte eingesetzt werden. Wenn Zeichen der Verpflichtung identifiziert werden, ist die feste Empfehlung, die Anwendung aus einer zuverlässigen Sicherung wiederherzustellen oder eine neue Instanz zu erstellen und Daten zu migrieren, und dann kritische Anmeldeinformationen und Zertifikate zu drehen.
Im Falle der Reinigung nach einem Zwischenfall umfassen die vorgeschlagenen Eindämmungsaktionen die Wiederherstellung von EPMM lokalen Kontokennwörtern, die Änderung der für LDAP- oder KDC-Suche genutzten Dienstberechtigungen, das Wiederholen und Ersetzen des Antragszeugnisses und die Aktualisierung eines anderen mit der Umgebung verknüpften Servicekontos. Diese Maßnahmen versuchen, Hintertüren und Anmeldeinformationen zu entfernen, die ein Angreifer während des Eindringens ausgefiltert oder erhalten haben kann.

Bei Sicherheitsmanagern und -ausrüstungen liegt die unmittelbare Priorität darin, die offiziellen Ivanti-Patches nach Möglichkeit anzuwenden und zu bestätigen, dass die Korrektur nach jedem Versionsupdate aufbewahrt wird; wenn die temporäre RPM verwendet wird, muss sie nach jedem Upgrade neu installiert werden, bis die Version 12.8.0.0 eingesetzt wird. Ivanti Notizen und Updates können in Ihrem Anzeige-Bereich konsultiert werden: forum / Iwanti's hinweis.
Der Eintrag von CVE-2026-1281 im KEV-Katalog hat die regulatorischen Fristen für US-Regierungsbehörden beschleunigt: Bundesbehörden müssen die Korrekturen in der von CISA gesetzten Frist angewendet haben, die in diesem Fall eine rasche Einhaltung gefordert hat. Für Teams außerhalb des Bundesniveaus ist die praktische Empfehlung identisch: priorisieren Sie das Update, überwachen Sie Beweise für verdächtige Aktivitäten und werden auf Vorfälle reagiert, die Wiederherstellung von zuverlässigen Kopien, Rekonstruktion von Anwendungen und Rotation von kritischen Anmeldeinformationen beinhalten.
In einer Umgebung, in der mobile Management-Plattformen Zugriff und sensible Daten auf die Geräte einer Organisation konzentrieren, ist eine Schwachstelle, die eine Remote-Ausführung ohne Authentifizierung ermöglicht, keine geringfügige Bedrohung. Die Aufrechterhaltung aktueller Systeme, die Überprüfung von Änderungen in Einstellungen und die Durchführung klarer Prozesse der Wiederherstellung und Rotation von Anmeldeinformationen sind Maßnahmen, die das Risiko reduzieren und die Reaktion auf einen Eingriff beschleunigen. Weitere Informationen und technische Schritte finden Sie in der Mitteilung von Ivanti und dem CISA-Führer: Analyse und Anleitung von Ivanti und CISA-Benachrichtigung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...