חולשה ברכיב ה-API של Ivanti Endpoint Manager Mobile, מערכת לניהול מכשירים ניידים בארגונים, אפשרה לתוקף מזוהה להריץ קוד על השרת דרך בקשות API בנויות במיוחד. הדירוג שלה 7.2 מתוך 10, והיא מסומנת כמנוצלת בפועל.

מה החולשה?

Endpoint Manager Mobile, בקיצור EPMM, מנהלת עבור ארגונים את המכשירים הניידים של העובדים דרך שרת מרכזי, וחלק מהפעולות נחשפות בממשק תוכנה (API).

החולשה, מסוג הזרקת קוד, מאפשרת לתוקף לשלב קוד משלו בתוך בקשת API ולגרום לשרת להריץ אותו. הניצול דורש הרשאות גבוהות, כלומר שהתוקף כבר עבר את בדיקת ההזדהות והשיג הרשאות במערכת. הרצת קוד על השרת המרכזי היא הישג משמעותי, מפני שאותו שרת שולט בכל המכשירים הניידים המנוהלים, ומי ששולט בו יכול להגיע דרכו אל המכשירים ואל המידע שעליהם.

מי מושפע?

מושפעות גרסאות EPMM שלפני 11.12.0.5, גרסאות 12.3 שלפני 12.3.0.2, גרסאות 12.4 שלפני 12.4.0.2 וגרסה 12.5.0.0. זו תוכנה ארגונית שבשימוש צוותי IT, ולא מוצר של המשתמש הביתי.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-19 במאי 2025.

מה עושים?

עדכנו את EPMM לגרסה המתוקנת: 11.12.0.5, 12.3.0.2, 12.4.0.2 או הגרסה המתוקנת בקו 12.5 לפי הודעת היצרן של Ivanti. עד להתקנת העדכון, אל תשאירו את שרת ה-EPMM וממשק ה-API שלו נגישים מהאינטרנט הפתוח יותר מהנדרש, כדי לצמצם את מי שיכול לפנות אליהם בכלל.