Zum Inhalt springen
CVE-2026-6973HighCVSS: 7.2

Ivanti EPMM: Schwachstelle ermöglicht Remote-Codeausführung (CVE-2026-6973)

In Ivanti Endpoint Manager Mobile (EPMM) wurde eine kritische Sicherheitslücke entdeckt, die einem authentifizierten Administrator die Ausführung von beliebigem Code ermöglicht. Die Schwachstelle wird bereits aktiv ausgenutzt und betrifft alle Versionen vor 12.6.1.1, 12.7.0.1 und 12.8.0.1.

METADATEN

Entdeckt:
07.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Ivanti EPMM < 12.6.1.1
  • Ivanti EPMM < 12.7.0.1
  • Ivanti EPMM < 12.8.0.1

Zusammenfassung

CVE-2026-6973 betrifft Ivanti Endpoint Manager Mobile (EPMM), eine weit verbreitete Mobile-Device-Management-Lösung. Die Schwachstelle mit einem CVSS-Score von 7.2 (High) erlaubt einem remote authentifizierten Benutzer mit Administratorrechten die Ausführung von beliebigem Code auf dem Zielsystem. Ivanti hat bestätigt, dass die Schwachstelle in gezielten Angriffen aktiv ausgenutzt wird. CISA hat eine Dringlichkeitsanweisung erlassen, die Bundesbehörden zur sofortigen Patches verpflichtet.

Technische Details

Bei CVE-2026-6973 handelt es sich um eine Improper Input Validation (CWE-20) in den administrativen API-Endpunkten von Ivanti EPMM. Durch unzureichende Validierung von Benutzereingaben kann ein Angreifer mit gültigen Administrator-Anmeldedaten schädliche Parameter einschleusen, die von zugrunde liegenden Systemkomponenten als Betriebssystembefehle oder Code interpretiert und ausgeführt werden. Die Schwachstelle wird über das Netzwerk ausgenutzt (AV:N), erfordert keine Benutzerinteraktion (UI:N) und hat keine Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems (C:H/I:H/A:H).

Betroffene Systeme

  • Ivanti EPMM (On-Premises) Versionen vor 12.6.1.1
  • Ivanti EPMM (On-Premises) Versionen vor 12.7.0.1
  • Ivanti EPMM (On-Premises) Versionen vor 12.8.0.1

Nicht betroffen sind Ivanti Neurons for MDM (Cloud), Ivanti EPM (Endpoint Manager, ein separates Produkt), Ivanti Sentry sowie andere Ivanti-Produkte.

Empfehlungen und Maßnahmen

  1. Sofort patchen: Ivanti EPMM auf Version 12.6.1.1, 12.7.0.1, 12.8.0.1 oder höher aktualisieren.
  2. Administrator-Zugangsdaten rotieren: Insbesondere falls keine Rotation nach den Empfehlungen vom Januar 2026 (CVE-2026-1281/CVE-2026-1340) erfolgt ist.
  3. Logs prüfen: System- und Anwendungslogs auf unautorisierte administrative Aktivitäten oder Anzeichen einer Kompromittierung untersuchen.
  4. Admin-Konten überprüfen: Alle Konten mit Administratorrechten reviewen und nicht benötigte Konten entfernen.
  5. Mehrfaktor-Authentifizierung (MFA) für den administrativen Zugriff auf EPMM aktivieren, falls noch nicht geschehen.

Quellen