Ivanti публикува препоръка за сигурност относно Ivanti Endpoint Manager (EPM), разкривайки три уязвимости с висока степен на опасност, които биха могли да позволят на отдалечени атакуващи да сринат услугите на агента, да компрометират конфигурациите за облачно съхранение и да прихванат чувствителни идентификационни данни за бази данни.

Публикувано на 11 август 2026 г., предупреждението засяга всички внедрявания на EPM 2024 SU6 и по-ранни версии, като призовава екипите по сигурността да актуализират незабавно до новоиздадената версия 2024 SU7.

Разкритите недостатъци обхващат компоненти на агента, основни услуги за управление и външни интеграции:

  • CVE-2026-18125: Тази уязвимост от тип „четене извън границите“ (out-of-bounds read) в EPM Agent има CVSS оценка 7.5. Тя позволява на отдалечен атакуващ без автентификация да срине услугата на агента на управляваните крайни точки чрез изпращане на специално подготвени входни данни, без да се изисква взаимодействие с потребителя или валидни идентификационни данни. Макар да не позволява изпълнение на зловреден код, експлоатирането на този дефект нарушава възможностите за управление на крайните точки в цялото предприятие, оставяйки администраторите без видимост по време на прекъсването. Проблемът попада в категорията CWE-125 – класически проблем с безопасността на паметта, който подчертава защо навременното отстраняване на уязвимости е жизненоважно за сигурността на крайните точки.
  • CVE-2026-18127: С оценка 7.7 по CVSS, тази уязвимост възниква поради външен контрол на параметър за име на файл в компонента EPM Core (CWE-73). Тя позволява на автентифициран отдалечен атакуващ да получи пълен достъп за запис в Amazon S3 контейнер (bucket), конфигуриран за съхранение на записи от сесии. Атакуващ с ниски привилегии би могъл да презапише, промени или внедри файлове в архивите със записи на сесии, компрометирайки одитните пътеки или създавайки плацдарм в облачната инфраструктура.
  • CVE-2026-18129: Носеща най-високата оценка за степен на опасност от 8.1 по CVSS, тази уязвимост е свързана с предаване на чувствителни данни в открит текст в EPM Core (CWE-295). Злонамерен субект, позициониран по мрежовия път за атака тип „човек по средата“ (MitM), може да прихване некриптиран трафик, за да източи идентификационни данни, използвани за връзки с външни SQL бази данни. Тъй като експлоатацията не изисква автентификация или потребителско взаимодействие, тя представлява основна цел за киберпрестъпници, насочени към несегментирани мрежи.

Както е описано подробно в официалния съвет за сигурност на Ivanti, тези пропуски в сигурността подчертават защо организациите, управляващи отдалечени и локални крайни точки, трябва да налагат строга сегментация на мрежата. Внедряването на автоматизирано управление на корекциите помага за оптимизиране на инсталирането на корекции за сигурност в разпределената инфраструктура за управление, преди автори на заплахи да са разработили активни експлоати.

Засегнати са всички версии на Ivanti Endpoint Manager до 2024 SU6 включително. Ivanti е отстранила и трите уязвимости в EPM 2024 SU7, която в момента е достъпна за изтегляне чрез лицензионната система на Ivanti (ILS). Организациите, разчитащи на външни SQL бази данни или S3 архиви за сесии, трябва да дадат приоритет на този цикъл на обновяване незабавно.

Според Ivanti няма доказателства за активна експлоатация преди разкриването им, а грешките са идентифицирани чрез програмата за отговорно разкриване на уязвимости.