Ivanti предупреждава за активно експлоатирана zero-day уязвимост

Компанията Ivanti предупреди клиентите си спешно да актуализират своите инсталации на Endpoint Manager Mobile (EPMM), след като беше потвърдена активна експлоатация на нова zero-day уязвимост за отдалечено изпълнение на код.

Уязвимостта, проследявана като CVE-2026-6973, е определена като високорискова и произтича от проблем с неправилна валидация на входните данни. Според компанията атакуващ с административни привилегии може да изпълнява произволен код върху засегнатите системи, работещи с EPMM версия 12.8.0.0 и по-стари.

Налични обновления и препоръчани действия

От Ivanti съобщават, че проблемът е отстранен в следните версии:

  • EPMM 12.6.1.1
  • EPMM 12.7.0.1
  • EPMM 12.8.0.1

Компанията препоръчва организациите незабавно да:

  • инсталират наличните пачове;
  • прегледат всички акаунти с административни права;
  • ротират административните идентификационни данни;
  • проверят за подозрителна активност в EPMM средата.

Според официалната информация експлоатацията към момента е „много ограничена“, като успешната атака изисква валидна административна автентикация.

Засегнати са само локалните EPMM инсталации

Ivanti уточнява, че уязвимостта засяга единствено on-premise версията на EPMM и не оказва влияние върху:

  • Ivanti Neurons for MDM
  • Ivanti EPM
  • Ivanti Sentry
  • други продукти на компанията.

Това е важно разграничение, тъй като голяма част от организациите вече мигрират към облачни UEM решения именно заради нарастващия риск около локално разположените системи за управление на устройства.

Над 850 публично достъпни EPMM системи

Според данни на организацията Shadowserver Foundation в интернет в момента са видими над 850 IP адреса с активни Ivanti EPMM инстанции.

Най-голям брой изложени системи се намират в:

  • Европа – 508
  • Северна Америка – 182

Към момента няма информация колко от тези системи вече са получили защитните обновления.

Още четири сериозни уязвимости

Заедно с CVE-2026-6973 компанията е коригирала и още четири високорискови уязвимости:

  • CVE-2026-5786
  • CVE-2026-5787
  • CVE-2026-5788
  • CVE-2026-7821

Те могат да позволят:

  • придобиване на административен достъп;
  • имперсонация на регистрирани Sentry хостове;
  • получаване на валидни клиентски сертификати;
  • извикване на произволни методи;
  • достъп до ограничена информация.

От Ivanti посочват, че няма данни тези четири уязвимости да се експлоатират активно. Изключение прави CVE-2026-7821, която може да бъде използвана без привилегии, но засяга единствено среди с конфигуриран Apple Device Enrollment.

Пореден инцидент за Ivanti

Това не е първият сериозен инцидент за компанията през последните месеци. През януари Ivanti разкри две критични EPMM уязвимости – CVE-2026-1281 и CVE-2026-1340 – които също бяха използвани в zero-day атаки срещу ограничен брой клиенти.

През април Cybersecurity and Infrastructure Security Agency (CISA) даде само четири дни на федералните агенции в САЩ да защитят системите си срещу атаки, използващи CVE-2026-1340.

Общо 33 уязвимости в продукти на Ivanti вече са добавени в каталога на CISA за активно експлоатирани слабости. Според агенцията 12 от тях са били използвани и от ransomware групи в реални операции.

Нарастващ натиск върху системите за управление на устройства

Случаят отново поставя фокус върху риска около платформите за централизирано управление на мобилни устройства и крайни точки. Подобни решения често притежават високи привилегии в корпоративната инфраструктура, което ги превръща в особено привлекателна цел за атакуващите.

Компрометирането на EPMM сървър може да осигури достъп до мобилни устройства, сертификати, корпоративни акаунти и чувствителни вътрешни ресурси – особено в среди с голям брой служебни устройства и централизирана MDM политика.

e-security.bg

Подобни

Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy