Ivanti поправя критични уязвимости в Endpoint Manager

Във вторник Ivanti обяви пачове за множество критични и високосериозни уязвимости в Avalanche, Application Control Engine и Endpoint Manager (EPM).

Най-сериозните от разрешените пропуски са четири проблема, свързани с обхождането на абсолютни пътища в Ivanti EPM, които могат да позволят на отдалечени, неавтентифицирани нападатели да изнесат чувствителна информация.

Проследени като CVE-2024-10811, CVE-2024-13161, CVE-2024-13160 и CVE-2024-13159 (CVSS оценка 9.8), бъговете засягат версиите EMP 2024 и 2022 SU6, които имат инсталирана актуализация на сигурността от ноември 2024 г.

Актуализациите за сигурност на EMP от януари 2025 г. разрешават и 12 дефекта с висока степен на опасност, които могат да доведат до отдалечено изпълнение на код (RCE), отказ на услуга (DoS) и повишаване на привилегиите. Дефектите, свързани с DoS, и дефектите, свързани с RCE, могат да бъдат експлоатирани отдалечено без удостоверяване.

Във вторник беше пусната версия 6.4.7 на Avalanche с поправки на три високорискови уязвимости за обхождане на пътища, които могат да бъдат използвани от отдалечени, неавтентифицирани нападатели за заобикаляне на автентификацията и изтичане на чувствителна информация.

Уязвимостите се проследяват като CVE-2024-13181, CVE-2024-13180 и CVE-2024-13179. Първите две CVE, казва Ivanti, също са свързани с непълни кръпки съответно за CVE-2024-47010 и CVE-2024-47011, които бяха публикувани през октомври 2024 г.

Във вторник Ivanti обяви и поправки за високорисков проблем със състояние на надпревара в енджина за контрол на приложенията, който може да позволи на нападателите да заобиколят функционалността за блокиране на приложенията. Успешното използване на дефекта изисква удостоверяване.

Ivanti препоръчва на всички клиенти да актуализират своите екземпляри на Application Control до версии 2024.3 HF1, 2024.1 HF4 и 2023.3 HF3. Компанията също така предупреждава, че няма да бъдат пуснати поправки за Application Control Module for Security Controls, и препоръчва миграция към Application Control или Neurons for App Control.

„Не ни е известно някоя от тези уязвимости да е експлоатирана в дивата природа. Тези уязвимости не засягат други продукти на Ivanti“, отбелязват от компанията.

На организациите се препоръчва да актуализират своите продукти на Ivanti възможно най-скоро. Известно е, че  заплахите често използват уязвимостите на Ivanti в своите атаки.

По материали от Интернет

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy