Компанията Ivanti предупреди клиентите си спешно да актуализират своите инсталации на Endpoint Manager Mobile (EPMM), след като беше потвърдена активна експлоатация на нова zero-day уязвимост за отдалечено изпълнение на код.
Уязвимостта, проследявана като CVE-2026-6973, е определена като високорискова и произтича от проблем с неправилна валидация на входните данни. Според компанията атакуващ с административни привилегии може да изпълнява произволен код върху засегнатите системи, работещи с EPMM версия 12.8.0.0 и по-стари.
Налични обновления и препоръчани действия
От Ivanti съобщават, че проблемът е отстранен в следните версии:
- EPMM 12.6.1.1
- EPMM 12.7.0.1
- EPMM 12.8.0.1
Компанията препоръчва организациите незабавно да:
- инсталират наличните пачове;
- прегледат всички акаунти с административни права;
- ротират административните идентификационни данни;
- проверят за подозрителна активност в EPMM средата.
Според официалната информация експлоатацията към момента е „много ограничена“, като успешната атака изисква валидна административна автентикация.
Засегнати са само локалните EPMM инсталации
Ivanti уточнява, че уязвимостта засяга единствено on-premise версията на EPMM и не оказва влияние върху:
- Ivanti Neurons for MDM
- Ivanti EPM
- Ivanti Sentry
- други продукти на компанията.
Това е важно разграничение, тъй като голяма част от организациите вече мигрират към облачни UEM решения именно заради нарастващия риск около локално разположените системи за управление на устройства.
Над 850 публично достъпни EPMM системи
Според данни на организацията Shadowserver Foundation в интернет в момента са видими над 850 IP адреса с активни Ivanti EPMM инстанции.
Най-голям брой изложени системи се намират в:
- Европа – 508
- Северна Америка – 182
Към момента няма информация колко от тези системи вече са получили защитните обновления.
Още четири сериозни уязвимости
Заедно с CVE-2026-6973 компанията е коригирала и още четири високорискови уязвимости:
- CVE-2026-5786
- CVE-2026-5787
- CVE-2026-5788
- CVE-2026-7821
Те могат да позволят:
- придобиване на административен достъп;
- имперсонация на регистрирани Sentry хостове;
- получаване на валидни клиентски сертификати;
- извикване на произволни методи;
- достъп до ограничена информация.
От Ivanti посочват, че няма данни тези четири уязвимости да се експлоатират активно. Изключение прави CVE-2026-7821, която може да бъде използвана без привилегии, но засяга единствено среди с конфигуриран Apple Device Enrollment.
Пореден инцидент за Ivanti
Това не е първият сериозен инцидент за компанията през последните месеци. През януари Ivanti разкри две критични EPMM уязвимости – CVE-2026-1281 и CVE-2026-1340 – които също бяха използвани в zero-day атаки срещу ограничен брой клиенти.
През април Cybersecurity and Infrastructure Security Agency (CISA) даде само четири дни на федералните агенции в САЩ да защитят системите си срещу атаки, използващи CVE-2026-1340.
Общо 33 уязвимости в продукти на Ivanti вече са добавени в каталога на CISA за активно експлоатирани слабости. Според агенцията 12 от тях са били използвани и от ransomware групи в реални операции.
Нарастващ натиск върху системите за управление на устройства
Случаят отново поставя фокус върху риска около платформите за централизирано управление на мобилни устройства и крайни точки. Подобни решения често притежават високи привилегии в корпоративната инфраструктура, което ги превръща в особено привлекателна цел за атакуващите.
Компрометирането на EPMM сървър може да осигури достъп до мобилни устройства, сертификати, корпоративни акаунти и чувствителни вътрешни ресурси – особено в среди с голям брой служебни устройства и централизирана MDM политика.









