Direct naar inhoud

Ivanti Endpoint Manager Mobile (CVE-2026-1281)

CVE-2026-1281CWE-94OWASP A03:2021CVSS 9.8Bijgewerkt 1 oktober 20263 min leestijd

CVE-2026-1281 en zijn tweeling CVE-2026-1340 zijn code-injectiefouten in Ivanti Endpoint Manager Mobile (EPMM) waarmee een aanvaller zonder inloggegevens met één webverzoek commando's op de server kon uitvoeren. Ivanti patchte ze op 29 januari 2026, maar het NCSC ontdekte later dat ze al in augustus 2025 waren misbruikt. Patchen verwijdert geen aanvaller die al eerder binnen was.

Kwetsbaar
EPMM 12.5.0.0, 12.6.0.0 en 12.7.0.0 en ouder, plus 12.5.1.0 en 12.6.1.0
Gepatcht in
RPM-hotfix van januari 2026 (12.x.0.x of 12.x.1.x); releases 12.6.1.1, 12.7.0.1 en 12.8.0.1
Actief misbruikt
ja

Een server voor mobiel apparaatbeheer weet veel van elke telefoon die hij beheert: wie hem gebruikt, het nummer, het IMEI-nummer en vaak ook waar hij is. In januari 2026 bleek dat aanvallers de on-premises MDM-server van Ivanti konden overnemen zonder in te loggen. Nederlands onderzoek herleidde succesvol misbruik later tot augustus 2025.

Wat is CVE-2026-1281

Ivanti Endpoint Manager Mobile, voorheen MobileIron Core, is de server waarmee organisaties zelf hun telefoons en tablets beheren. Omdat die apparaten hem overal vandaan moeten kunnen bereiken, hangt hij meestal aan het internet: volgens het BSI telde Shadowserver alleen al in Duitsland zo’n 550 bereikbare systemen.

Twee functies, In-House Application Distribution en Android File Transfer Configuration, gaven delen van een webadres door aan oude bash-scripts. Volgens Unit 42 evalueerde bash die invoer als expressie, zodat een speciaal opgebouwd GET-verzoek de server de commando’s van de aanvaller liet uitvoeren. CVE-2026-1281 zit in de eerste functie, CVE-2026-1340 in de tweede; Ivanti geeft beide een 9.8. Dat is remote code execution zonder account.

De ernst zit in wat de server bewaart. Volgens het NCSC staan in de MIFS-database onder meer accountgegevens met versleutelde en gehashte wachtwoorden, lidmaatschappen van Active Directory-groepen, Office 365-tokens, telefoon- en IMEI-nummers en locatiegegevens, waaronder woon- en werklocaties.

Wat de aanvallers deden

Het NCSC zag op 28 januari 2026 pogingen tot misbruik en bevestigde op 29 januari, de dag waarop Ivanti zijn advies publiceerde, succesvolle compromittatie bij meerdere organisaties, met indicaties van exfiltratie. Forensisch onderzoek in februari liet zien dat de kwetsbaarheden in augustus 2025 al op vergelijkbare wijze succesvol waren misbruikt. Ook het BSI heeft aanwijzingen dat er mogelijk al sinds ten minste de zomer van 2025 misbruik plaatsvond.

Kamerbrieven noemden de organisaties waar sporen van misbruik zijn gevonden of misbruik niet met voldoende zekerheid kon worden uitgesloten: de Autoriteit Persoonsgegevens, de Raad voor de rechtspraak, de Dienst Justitiële Inrichtingen, de Dienst Terugkeer & Vertrek, de Justitiële ICT Organisatie, het College ter Beoordeling van Geneesmiddelen en één gemeente. Bij DJI zijn namen, zakelijke contactgegevens en locatiegegevens van medewerkers ingezien door onbevoegden. In Duitsland verwees het BSI naar Shadowserver, dat meer dan twintig gecompromitteerde organisaties detecteerde; het BSI gaat ervan uit dat het werkelijke aantal flink hoger ligt.

Nadat op 30 januari een proof-of-concept verscheen, haakten de opportunisten aan. Shadowserver telde alleen al op 9 februari meer dan 28.000 bron-IP-adressen die misbruik probeerden. Unit 42 zag pogingen om reverse shells te openen en cryptominers en webshells te installeren, waaronder slapende backdoors die een patch moesten overleven.

Waarom patchen niet het einde was

Randapparatuur van Ivanti is vaker doelwit geweest. APT-actoren misbruikten de EPMM-zero-day CVE-2023-35078 van ten minste april tot juli 2023 om binnen te komen in een netwerk van de Noorse overheid, en CISA registreerde misbruikte kwetsbaarheden in Ivanti Connect Secure-VPN’s in januari 2024, januari 2025 en april 2025. MDM-servers en VPN-apparaten hangen aan het internet, geven toegang tot een groot deel van het netwerk en worden zelden zo nauwlettend gevolgd als gewone servers.

De echte les zit in de tijdlijn. Een organisatie die op 29 januari patchte, kan al sinds augustus een aanvaller in huis hebben gehad, en gestolen inloggegevens blijven gestolen. Op 7 mei 2026 waarschuwde het BSI voor aanvallen via een nieuwe EPMM-kwetsbaarheid, CVE-2026-6973, waarvoor beheerdersgegevens nodig zijn die mogelijk bij de aanvallen in januari zijn buitgemaakt. Volgens Ivanti lopen klanten die na januari hun inloggegevens hebben vervangen daar een aanzienlijk lager risico op. Per 1 oktober 2026 heeft geen van de hier genoemde instanties of leveranciers de aanvallers bij naam genoemd.

Wat u nu moet doen

  • Controleer of EPMM op 12.6.1.1, 12.7.0.1, 12.8.0.1 of hoger draait. De RPM-hotfix van januari dicht beide lekken ook, maar verdwijnt bij een upgrade naar een andere kwetsbare versie.
  • Ga uit van een assume-breach-scenario. Draai het Exploitation Detection RPM-pakket dat Ivanti met het NCSC ontwikkelde en doorzoek de logs zo ver mogelijk terug, het liefst in een SIEM, omdat aanvallers lokale logs kunnen hebben gewist. Het BSI adviseert ten minste vanaf juli 2025 te kijken. Geen treffers betekent niet dat het systeem schoon is.
  • Vindt u sporen van misbruik, maak het systeem dan niet zelf schoon. Ivanti en het BSI adviseren het opnieuw op te bouwen en de gegevens te migreren. Controleer ook Ivanti Sentry.
  • Vervang wat de server bevatte: alle inloggegevens die aan het systeem gekoppeld zijn (beheerders-, LDAP- en serviceaccounts), appliancecertificaten en verstrekte tokens. Behandel de gegevens in de MIFS-database als gelekt.
  • Stel de beheerinterface van EPMM niet open voor het internet; het BSI noemt het afschermen van de toegang via een VPN als extra maatregel. Zie ook security misconfiguration.

Bronnen

Veelgestelde vragen

Is de cloudversie van Ivanti ook kwetsbaar?

Nee. Volgens Ivanti is alleen het on-premises EPMM kwetsbaar, niet Ivanti Neurons for MDM en niet Ivanti EPM. Ook Sentry bevat de fout niet, maar Ivanti raadt aan het samen met EPMM te controleren, omdat Sentry afhankelijk is van de configuratie van EPMM.

Wij hebben op 29 januari gepatcht. Zijn we veilig?

Niet per se. Het NCSC vond al succesvol misbruik in augustus 2025, en een aanvaller die vóór de patch binnenkwam, houdt die toegang daarna gewoon. NCSC en BSI adviseren allebei uit te gaan van compromittatie en door te zoeken tot u die kunt uitsluiten.

Kan een aanvaller via EPMM onze telefoons besturen?

Volgens Ivanti kunnen via EPMM geen commando's op beheerde apparaten worden uitgevoerd, en kunnen private certificaten de telefoon niet verlaten. De echte schade zit in de gegevens en inloggegevens op de server. Ivanti en het BSI adviseren wel te controleren op nieuwe beheerders, apps en beleidsregels die naar apparaten zijn gestuurd.

Verwante artikelen

Druk op / om te zoeken · Esc