איוונטי תיקנה חולשת הזרקת קוד נוספת במערכת EPMM שמאפשרת לתוקף לא מזוהה להריץ קוד על השרת. הציון שלה הוא 9.8, והיא נכנסה באפריל 2026 לרשימת החולשות המנוצלות בפועל. הפרט המשמעותי כאן אינו המנגנון אלא טווח הגרסאות.

מה החולשה?

מבחינת המנגנון מדובר באותו סוג בעיה: המערכת לוקחת קלט שהגיע בבקשת רשת ומתייחסת אליו כאל קוד להרצה במקום כאל נתונים בלבד. אין צורך בהזדהות, אין צורך בפעולת משתמש, והקוד רץ על השרת שמנהל את מכשירי הארגון.

מה שכדאי לשים לב אליו הוא ההקשר. חולשה מאותו סוג בדיוק, באותו מוצר, תוקנה כמה חודשים קודם לכן, ואז כיסתה גרסאות עד 12.5.1.0. החולשה הזאת נוגעת לגרסאות עד 12.7.0.0, כלומר גם לגרסאות שיצאו אחרי התיקון הקודם.

המסקנה המעשית חשובה יותר מהפרט הטכני: ארגון שעדכן בסבב הקודם והניח שהנושא סגור, אינו מכוסה. כשאותו סוג חולשה חוזר במוצר, זה בדרך כלל מעיד שהתיקון הראשון טיפל במקרה מסוים ולא בשורש, ושכדאי להתייחס למוצר כאל כזה שדורש מעקב הדוק ולא עדכון חד פעמי.

מי מושפע?

ארגונים שמפעילים Ivanti EPMM בגרסאות עד 12.7.0.0.

שימו לב במיוחד אם עדכנתם בתחילת 2026. הגרסה שהותקנה אז עשויה להיכלל בטווח החשוף הזה.

האם מנוצלת בפועל?

כן. ב-8 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

הכניסה החוזרת של אותו מוצר לרשימה תוך חודשים ספורים היא הסימן המשמעותי. תוקפים שמצאו שכיוון מסוים עובד ממשיכים לחפור בו, וזה בדיוק מה שנראה כאן.

מה עושים?

עדכנו לגרסה מתוקנת לפי הודעת האבטחה של איוונטי, וודאו את מספר הגרסה המדויק. אל תסתפקו בכך שעדכנתם את המוצר לאחרונה.

הכניסו את המוצר הזה למעקב עדכונים תכוף. מוצר שצבר כמה חולשות קריטיות בתוך שנה אינו מוצר שאפשר לבדוק פעם ברבעון.

מכיוון שמדובר בחולשה שנייה מאותו סוג, שווה לבדוק את השרת לאחור ולא רק להתקין. אם היה חשוף בין הסבבים, ייתכן שנגעו בו. חפשו שינויים במדיניות המכשירים והתקנות שלא ביקשתם.