Zum Inhalt springen

Ivanti Endpoint Manager Mobile (CVE-2026-1281)

CVE-2026-1281CWE-94OWASP A03:2021CVSS 9.8Aktualisiert 1. Oktober 20263 Min. Lesezeit

CVE-2026-1281 und ihr Zwilling CVE-2026-1340 sind Code-Injection-Lücken in Ivanti Endpoint Manager Mobile (EPMM), mit denen ein Angreifer ohne Zugangsdaten mit einer einzigen Webanfrage Befehle auf dem Server ausführen konnte. Ivanti patchte sie am 29. Januar 2026, doch laut niederländischem NCSC wurden sie bereits im August 2025 ausgenutzt. Patchen entfernt keinen Angreifer, der früher eingedrungen ist.

Betroffen
EPMM 12.5.0.0, 12.6.0.0 und 12.7.0.0 und älter sowie 12.5.1.0 und 12.6.1.0
Gepatcht in
RPM-Hotfix vom Januar 2026 (12.x.0.x oder 12.x.1.x); Releases 12.6.1.1, 12.7.0.1 und 12.8.0.1
Aktiv ausgenutzt
ja

Ein Server für das Mobilgeräte-Management weiß viel über jedes Telefon, das er verwaltet: wer es nutzt, die Rufnummer, die IMEI und oft auch, wo es sich befindet. Im Januar 2026 zeigte sich, dass Angreifer den On-Premises-MDM-Server von Ivanti ohne Anmeldung übernehmen konnten. Niederländische Ermittler führten erfolgreiche Ausnutzung später bis in den August 2025 zurück.

Was ist CVE-2026-1281

Ivanti Endpoint Manager Mobile, früher MobileIron Core, ist der Server, mit dem Organisationen ihre Telefone und Tablets selbst verwalten. Weil diese Geräte ihn von überall erreichen müssen, steht er meist am Internet: Laut BSI zählte Shadowserver allein in Deutschland rund 550 erreichbare Appliances.

Zwei Funktionen, In-House Application Distribution und Android File Transfer Configuration, reichten Teile einer Webadresse an alte Bash-Skripte weiter. Laut Unit 42 wertete Bash diese Eingabe als Ausdruck aus, sodass eine präparierte GET-Anfrage den Server die Befehle des Angreifers ausführen ließ. CVE-2026-1281 steckt in der ersten Funktion, CVE-2026-1340 in der zweiten; Ivanti bewertet beide mit 9.8. Das ist Remote Code Execution ohne Konto.

Schwer wiegt die Lücke wegen dessen, was der Server speichert. Laut NCSC enthält seine MIFS-Datenbank unter anderem Kontodaten mit verschlüsselten und gehashten Passwörtern, Mitgliedschaften in Active-Directory-Gruppen, Office-365-Tokens, Telefon- und IMEI-Nummern sowie Standortdaten einschließlich Wohn- und Arbeitsorten.

Was die Angreifer taten

Das niederländische NCSC beobachtete am 28. Januar 2026 Ausnutzungsversuche und bestätigte am 29. Januar, dem Tag des Ivanti-Advisorys, erfolgreiche Kompromittierungen bei mehreren Organisationen, mit Hinweisen auf Datenabfluss. Forensische Untersuchungen im Februar zeigten, dass die Lücken bereits im August 2025 auf vergleichbare Weise erfolgreich ausgenutzt worden waren. Auch dem BSI liegen Hinweise vor, dass eine Ausnutzung mindestens seit Sommer 2025 stattgefunden haben könnte.

Briefe an das niederländische Parlament nannten die Stellen, bei denen Spuren einer Ausnutzung gefunden wurden oder diese nicht mit ausreichender Sicherheit auszuschließen war: die Datenschutzbehörde (AP), den Rat für die Rechtsprechung, den Justizvollzug DJI, die Rückführungsbehörde DT&V, die IT-Organisation der Justiz JIO, die Arzneimittelbehörde CBG und eine Gemeinde. Beim DJI wurden Namen, dienstliche Kontaktdaten und Standortdaten von Mitarbeitern von Unbefugten eingesehen. In Deutschland verwies das BSI auf Shadowserver, das mehr als 20 kompromittierte Organisationen erkannte; das BSI geht von einer wesentlich höheren tatsächlichen Zahl aus.

Nachdem am 30. Januar ein Proof of Concept erschien, zogen die Opportunisten nach. Shadowserver zählte allein am 9. Februar mehr als 28.000 Quell-IP-Adressen mit Ausnutzungsversuchen. Unit 42 sah Versuche, Reverse Shells zu öffnen sowie Kryptominer und Web-Shells zu installieren, darunter schlafende Hintertüren, die einen Patch überdauern sollten.

Warum Patchen nicht das Ende war

Ivantis Geräte am Netzwerkrand waren schon öfter Ziel. APT-Akteure nutzten die EPMM-Zero-Day-Lücke CVE-2023-35078 mindestens von April bis Juli 2023, um in ein Netzwerk der norwegischen Regierung einzudringen, und CISA führte ausgenutzte Lücken in Ivanti-Connect-Secure-VPNs im Januar 2024, Januar 2025 und April 2025. MDM-Server und VPN-Geräte stehen am Internet, halten die Schlüssel zu einem großen Teil des Netzwerks und werden selten so genau überwacht wie gewöhnliche Server.

Die eigentliche Lehre steckt in der Zeitleiste. Eine Organisation, die am 29. Januar patchte, kann seit August einen Angreifer im Haus gehabt haben, und gestohlene Zugangsdaten bleiben gestohlen. Am 7. Mai 2026 warnte das BSI vor Angriffen über eine neue EPMM-Lücke, CVE-2026-6973, die Administrator-Zugangsdaten voraussetzt, welche bei den Angriffen im Januar abgeflossen sein könnten. Laut Ivanti tragen Kunden, die ihre Zugangsdaten nach Januar ausgetauscht haben, dabei ein deutlich geringeres Risiko. Mit Stand 1. Oktober 2026 hat keine der hier genannten Behörden oder Hersteller die Angreifer benannt.

Was jetzt zu tun ist

  • Prüfen Sie, ob EPMM auf 12.6.1.1, 12.7.0.1, 12.8.0.1 oder höher läuft. Der RPM-Hotfix vom Januar schließt beide Lücken ebenfalls, wird aber bei einem Upgrade auf eine andere verwundbare Version überschrieben.
  • Gehen Sie von einer Kompromittierung aus. Führen Sie das Exploitation Detection RPM aus, das Ivanti mit dem NCSC entwickelt hat, und durchsuchen Sie die Logs so weit zurück wie möglich, am besten im SIEM, da Angreifer lokale Logs gelöscht haben könnten. Das BSI rät, mindestens den Zeitraum ab Juli 2025 zu betrachten. Keine Treffer heißt nicht, dass die Appliance sauber ist.
  • Finden Sie Spuren einer Kompromittierung, bereinigen Sie die Appliance nicht selbst. Ivanti und das BSI raten zur Neuinstallation mit Datenmigration. Prüfen Sie auch Ivanti Sentry.
  • Tauschen Sie aus, was der Server enthielt: alle mit der Appliance verbundenen Zugangsdaten (Administrator-, LDAP- und Dienstkonten), Appliance-Zertifikate und ausgestellte Tokens. Betrachten Sie die Daten in der MIFS-Datenbank als abgeflossen.
  • Stellen Sie die Verwaltungsoberfläche von EPMM nicht ins Internet; das BSI nennt die Beschränkung des Zugriffs über ein VPN als zusätzliche Schutzmaßnahme. Siehe auch Security Misconfiguration.

Quellen

Häufige Fragen

Ist auch die Cloud-Version von Ivanti betroffen?

Nein. Laut Ivanti ist nur das On-Premises-EPMM verwundbar, nicht Ivanti Neurons for MDM und nicht Ivanti EPM. Auch Sentry enthält die Lücke nicht, Ivanti rät aber, es zusammen mit EPMM zu prüfen, weil Sentry von der EPMM-Konfiguration abhängt.

Wir haben am 29. Januar gepatcht. Sind wir sicher?

Nicht unbedingt. Das NCSC fand erfolgreiche Ausnutzung bereits im August 2025, und ein Angreifer, der vor dem Patch eingedrungen ist, behält diesen Zugang auch danach. NCSC und BSI raten beide, von einer Kompromittierung auszugehen und so lange zu suchen, bis Sie sie ausschließen können.

Kann ein Angreifer über EPMM unsere Telefone steuern?

Laut Ivanti lassen sich über EPMM keine Befehle auf verwalteten Geräten ausführen, und private Zertifikate können das Telefon nicht verlassen. Der eigentliche Schaden liegt in den Daten und Zugangsdaten auf dem Server. Ivanti und das BSI raten dennoch, auf neue Administratoren, Apps und an Geräte verteilte Richtlinien zu prüfen.

Verwandte Artikel

Zum Suchen / drücken · Esc