איוונטי תיקנה חולשה במערכת EPMM, שמנהלת את המכשירים הניידים של הארגון, שמאפשרת למשתמש מזוהה בעל הרשאות ניהול להריץ קוד על השרת. הציון שלה הוא 7.2, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
EPMM היא מערכת לניהול מכשירים ניידים. דרכה הארגון מגדיר מדיניות על הטלפונים והטאבלטים של העובדים: מה מותקן עליהם, אילו הגדרות אבטחה חלות, ובמקרה הצורך גם מחיקה מרחוק של מכשיר שאבד.
החולשה נובעת מבדיקת קלט לקויה, כלומר המערכת אינה מוודאת כראוי שנתון שהגיע מבחוץ הוא באמת מה שהיא ציפתה לו. משתמש עם הרשאות ניהול יכול לנצל את זה כדי לגרום לשרת להריץ קוד שהוא בחר.
הדרישה להרשאות ניהול מורידה את הציון, ולא כדאי להסיק ממנה יותר מדי. חשבון מנהל במערכת כזאת הוא מטרה מוגדרת היטב לפישינג, ותוקף שמשיג אותו מקבל דרך החולשה הזאת לא רק שליטה על המדיניות אלא שליטה על השרת עצמו.
מה שמייחד את המערכת הזאת הוא מה שהיא שולטת בו. שרת שמנהל מכשירים יכול, מעצם תפקידו, להתקין תוכנה על הטלפונים של העובדים. שליטה בו היא לכן דרך אפשרית להגיע לכל המכשירים שהוא מנהל.
מי מושפע?
ארגונים שמפעילים Ivanti EPMM בגרסאות שלפני 12.6.1.1, 12.7.0.1 ו-12.8.0.1.
אם הארגון שלכם מנהל את הטלפון שאתם עובדים איתו, יש סיכוי שזאת המערכת. עבור העובד אין כאן פעולה לבצע, אבל שווה לדעת מה הרכיב הזה יכול לעשות.
האם מנוצלת בפועל?
כן. ב-7 במאי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
מה עושים?
עדכנו לפי הודעת האבטחה של איוונטי.
מכיוון שנקודת הפתיחה היא חשבון ניהול, טפלו גם בצד הזה. עברו על רשימת המנהלים במערכת, בטלו חשבונות שאינם נחוצים, והפעילו אימות דו-שלבי על הגישה לממשק הניהול. חולשה שדורשת חשבון מנהל שווה בדיוק כמו רמת השמירה על אותם חשבונות.
הגבילו את הגישה לממשק הניהול לרשת פנימית או דרך VPN, במקום לחשוף אותו לאינטרנט.
בדקו בלוגים פעולות ניהול שאינכם יכולים לשייך לאדם ולזמן סבירים, במיוחד שינויי מדיניות או התקנות שלא ביקשתם.