Η Ivanti κυκλοφόρησε ενημερώσεις ασφαλείας για την αντιμετώπιση δύο ευπαθειών που επηρεάζουν το Ivanti Endpoint Manager Mobile (EPMM) και έχουν χρησιμοποιηθεί σε επιθέσεις zero-day. Μία από αυτές τις ευπάθειες έχει προστεθεί και στον κατάλογο Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV) της CISA.

Ivanti: Πώς λειτουργούν οι ευπάθειες και ποιες εκδόσεις επηρεάζουν
– CVE-2026-1281 (βαθμολογία CVSS: 9.8) – Code injection ευπάθεια που επιτρέπει στους επιτιθέμενους να επιτύχουν μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα.
– CVE-2026-1340 (βαθμολογία CVSS: 9.8) – Code injection ευπάθεια που επιτρέπει στους επιτιθέμενους να επιτύχουν μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα.
Αυτές οι ευπάθειες επηρεάζουν τις εκδόσεις EPMM 12.5.0.0 και προηγούμενες, 12.6.0.0 και προηγούμενες, και 12.7.0.0 και προηγούμενες (διορθώθηκαν στην RPM 12.x.0.x). Επίσης, επηρεάζονται οι EPMM 12.5.1.0 και προηγούμενες και 12.6.1.0 και προηγούμενες (διορθώθηκαν στην RPM 12.x.1.x).
Δείτε επίσης: eScan: Παραβιασμένος update server προώθησε κακόβουλη ενημέρωση
Είναι σημαντικό να σημειωθεί ότι το patch RPM δεν επιβιώνει από μια αναβάθμιση έκδοσης και πρέπει να επαναεφαρμοστεί εάν η συσκευή αναβαθμιστεί σε νέα έκδοση. Οι ευπάθειες θα αντιμετωπιστούν μόνιμα στην έκδοση EPMM 12.8.0.0, η οποία έχει προγραμματιστεί να κυκλοφορήσει αργότερα, μέσα στο πρώτο τρίμηνο του 2026.
Τι λέει η Ivanti για τις επιθέσεις;
Η Ivanti ανέφερε σε μια συμβουλευτική ανακοίνωση: “Είμαστε ενήμεροι για έναν πολύ περιορισμένο αριθμό πελατών που έχει επηρεαστεί κατά τη στιγμή της αποκάλυψης“, προσθέτοντας ότι δεν διαθέτει αρκετές πληροφορίες για τις τακτικές των απειλητικών παραγόντων ώστε να παρέχει αποδεδειγμένους, αξιόπιστους ατομικούς δείκτες.
Η εταιρεία σημείωσε ότι οι CVE-2026-1281 και CVE-2026-1340 επηρεάζουν τα In-House Application Distribution και Android File Transfer Configuration features. Αυτές οι ευπάθειες δεν επηρεάζουν άλλα προϊόντα, συμπεριλαμβανομένων των Ivanti Neurons για MDM, Ivanti Endpoint Manager (EPM) ή Ivanti Sentry.

Σε μια τεχνική ανάλυση, η Ivanti ανέφερε ότι έχει παρατηρήσει κυρίως δύο μορφές persistence με βάση προηγούμενες επιθέσεις που στόχευαν παλαιότερες ευπάθειες στο EPMM: ανάπτυξη webshells και reverse shells για την εγκατάσταση persistence σε παραβιασμένες συσκευές.
Δείτε επίσης: SolarWinds: Κρίσιμες ευπάθειες RCE στο Web Help Desk
“Η επιτυχής εκμετάλλευση της συσκευής EPMM θα επιτρέψει την αυθαίρετη εκτέλεση κώδικα στη συσκευή“, σημείωσε η Ivanti. “Εκτός από το lateral movement στο συνδεδεμένο περιβάλλον, το EPMM περιέχει επίσης ευαίσθητες πληροφορίες σχετικά με τις συσκευές που διαχειρίζεται η συσκευή“.
Οι χρήστες καλούνται να ελέγξουν το αρχείο καταγραφής πρόσβασης Apache στο “/var/log/httpd/https-access_log” για σημάδια προσπάθειας ή επιτυχούς εκμετάλλευσης χρησιμοποιώντας το ακόλουθο regular expression (regex) pattern:
^(?!127\.0\.0\.1:\d+
.*$).*?\/mifs\/c\/(aft|app)store\/fob\/.*?404“Η νόμιμη χρήση αυτών των δυνατοτήτων θα έχει ως αποτέλεσμα 200 HTTP response codes στο Αρχείο Καταγραφής Πρόσβασης Apache, ενώ μια επιτυχής εκμετάλλευσης ή η προσπάθεια εκμετάλλευσης θα προκαλέσει 404 HTTP response codes“.
Τι πρέπει να ελέγξουν οι πελάτες;
Επιπλέον, οι πελάτες καλούνται να εξετάσουν τα εξής για οποιαδήποτε ένδειξη μη εξουσιοδοτημένων αλλαγών διαμόρφωσης:
– Διαχειριστές EPMM για νέους ή πρόσφατα αλλαγμένους διαχειριστές
– Διαμόρφωση αυθεντικοποίησης, συμπεριλαμβανομένων των ρυθμίσεων SSO και LDAP
– Νέες εφαρμογές push για κινητές συσκευές
– Αλλαγές διαμόρφωσης σε εφαρμογές που προωθούνται σε συσκευές, συμπεριλαμβανομένων των εφαρμογών εσωτερικής χρήσης
– Νέες ή πρόσφατα τροποποιημένες πολιτικές
– Αλλαγές διαμόρφωσης δικτύου, συμπεριλαμβανομένης οποιασδήποτε διαμόρφωσης δικτύου ή διαμόρφωσης VPN που προωθείται σε κινητές συσκευές
Δείτε επίσης: vm2 Node.js: Ευπάθεια “sandbox escape” επιτρέπει εκτέλεση κώδικα

Σε περίπτωση που εντοπιστούν σημάδια παραβίασης, η Ivanti προτρέπει τους χρήστες να επαναφέρουν τη συσκευή EPMM από ένα γνωστό καλό αντίγραφο ασφαλείας ή να ρυθμίσουν μια νέα συσκευή EPMM και στη συνέχεια να μεταφέρουν τα δεδομένα στη συσκευή. Μόλις ολοκληρωθούν αυτά τα βήματα, είναι απαραίτητο να γίνουν οι εξής αλλαγές για να εξασφαλιστεί το περιβάλλον:
– Επαναφορά του κωδικού πρόσβασης οποιωνδήποτε τοπικών λογαριασμών EPMM
– Επαναφορά του κωδικού πρόσβασης για τους λογαριασμούς υπηρεσιών LDAP και/ή KDC που εκτελούν αναζητήσεις
– Ανάκληση και αντικατάσταση του δημόσιου πιστοποιητικού που χρησιμοποιείται για το EPMM σας
– Επαναφορά του κωδικού πρόσβασης για οποιουσδήποτε άλλους εσωτερικούς ή εξωτερικούς λογαριασμούς υπηρεσιών που έχουν διαμορφωθεί με τη λύση EPMM
Αυτή η εξέλιξη έχει ωθήσει την CISA να προσθέσει το CVE-2026-1281 στον κατάλογο KEV, απαιτώντας από τις Ομοσπονδιακές Υπηρεσίες FCEB να εφαρμόσουν τις ενημερώσεις έως την 1η Φεβρουαρίου 2026.
