איוונטי תיקנה חולשת הזרקת קוד במערכת EPMM, שמנהלת את המכשירים הניידים של הארגון, שמאפשרת לתוקף לא מזוהה להריץ קוד על השרת. הציון שלה הוא 9.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל מאז ינואר 2026.

מה החולשה?

EPMM היא המערכת שדרכה ארגון מנהל את הטלפונים והטאבלטים של העובדים: מה מותקן עליהם, אילו הגדרות אבטחה חלות, ומה קורה כשמכשיר אובד.

הזרקת קוד היא מצב שבו תוכנה לוקחת קלט שהגיע מבחוץ ומתייחסת אליו כאל חלק מהתוכנית שהיא מריצה, במקום כאל נתונים בלבד. התוקף אינו שובר שום מנעול, הוא כותב את הבקשה בצורה שגורמת לשרת להריץ את מה שהוא שלח.

מה שמייצר את הציון הגבוה הוא מה שלא נדרש כאן: אין צורך בשם משתמש, אין צורך בסיסמה, ואין צורך שאף אחד בצד השני יעשה דבר.

המיקום של המערכת הוא מה שהופך את זה לחמור מעבר לשרת עצמו. מערכת שמנהלת מכשירים יכולה, מעצם תפקידה, להתקין תוכנה על הטלפונים שהיא מנהלת. שליטה בשרת היא לכן דרך אפשרית להגיע למכשירים של כל העובדים.

מי מושפע?

ארגונים שמפעילים Ivanti EPMM בגרסאות עד 12.5.0.0 ובגרסה 12.5.1.0.

מדובר במוצר ארגוני. אם הארגון שלכם מנהל את הטלפון שאתם עובדים איתו, ייתכן שזאת המערכת, ואין כאן פעולה שהעובד יכול לבצע בעצמו.

האם מנוצלת בפועל?

כן. ב-29 בינואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

מוצרי איוונטי היו יעד חוזר לתקיפות בשנים האחרונות. הדפוס מוכר: מוצר שיושב בקצה הרשת, חייב להיות נגיש מבחוץ כדי לשרת מכשירים בשטח, ומוביל פנימה אל מערכות הליבה.

מה עושים?

עדכנו את EPMM לגרסה מתוקנת לפי הודעת האבטחה של איוונטי. זאת פעולה דחופה ולא משימה לחלון התחזוקה הבא.

הגבילו את החשיפה של השרת לאינטרנט ככל שהארכיטקטורה מאפשרת. מערכת כזאת חייבת להיות נגישה למכשירים בשטח, אבל ממשק הניהול שלה אינו חייב להיות פתוח לכל העולם.

מכיוון שהחולשה מנוצלת ואינה דורשת הזדהות, שרת שלא עודכן צריך להיבדק ולא רק לעודכן. חפשו קבצים ותהליכים שנוספו בלי הסבר, והחליפו תעודות ופרטי גישה שמאוחסנים על השרת.