Het Nationaal Cyber Security Centrum (NCSC) heeft een alarmerende melding uitgebracht over actief misbruik Ivanti EPMM. In Ivanti Endpoint Manager Mobile (EPMM), ook bekend als MobileIron, zijn ernstige kwetsbaarheden gevonden. Volgens Ivanti wordt de meest kritieke kwetsbaarheid inmiddels misbruikt bij een klein aantal klanten.
Omdat de kans op schade hoog wordt ingeschat en misbruik al is vastgesteld, is snel handelen essentieel. In dit artikel zetten we op een rij wat er aan de hand is, waarom het risico groot is en welke stappen organisaties het beste nu kunnen nemen.
Wat is Ivanti Endpoint Manager Mobile (EPMM)?
Ivanti EPMM is software waarmee organisaties mobiele apparaten binnen hun netwerk beheren en beveiligen. Denk aan smartphones en tablets die medewerkers gebruiken. Via dit soort beheersystemen worden beleid, instellingen en toegang geregeld, waardoor een kwetsbaarheid in de omgeving direct impact kan hebben op de beveiliging van het mobiele landschap.
Waarom is dit bericht zo ernstig?
Het NCSC beoordeelt de kans op misbruik en de mogelijke gevolgen als hoog. De kern van het risico zit in de mogelijkheid om op afstand willekeurige code uit te voeren met beheerdersrechten. Wanneer een aanvaller die macht kan krijgen, wordt het veel eenvoudiger om systemen te controleren en gegevens te benaderen of te wijzigen.
Belangrijk detail: het NCSC verwacht dat op korte termijn een Proof-of-Concept beschikbaar kan komen. Daarmee wordt duidelijker hoe de kwetsbaarheid misbruikt kan worden, wat de kans op grootschalig misbruik aanzienlijk vergroot.
Welke kwetsbaarheden spelen een rol?
Er zijn meerdere kwetsbaarheden verholpen in Ivanti EPMM. De meest kritieke is CVE-2026-6973. Daarnaast noemt NCSC nog vier andere issues:
- CVE-2026-6973: met adminrechten kan een kwaadwillende op afstand eigen code uitvoeren met beheerdersrechten. Deze kwetsbaarheid wordt actief misbruikt.
- CVE-2026-5786: een kwaadwillende met geldige inloggegevens kan op afstand beheertoegang krijgen.
- CVE-2026-5787: een aanvaller kan zich voordoen als een vertrouwd systeem en zo valse certificaten bemachtigen.
- CVE-2026-5788: een indringer kan op afstand willekeurige code uitvoeren.
- CVE-2026-7821: een indringer kan apparaten registreren en daardoor toegang krijgen tot gevoelige gegevens.
De combinatie van remote mogelijkheden, rollen/privileges en toegang tot gevoelige informatie maakt dat het om meer gaat dan een theoretisch probleem. Zeker nu al sprake is van daadwerkelijke aanvallen.
Hoe kan misbruik eruitzien?
Volgens de NCSC-uitleg ligt het dreigingsbeeld vooral in situaties waarin aanvallers beheerdersmogelijkheden of andere relevante toegang weten te benutten. Voorbeelden uit de gemelde CVE’s:
- Kwaadwillenden kunnen, afhankelijk van de situatie, op afstand code uitvoeren en zo controle over componenten van het platform krijgen.
- Met geldige inloggegevens kan beheertoegang op afstand eenvoudiger worden.
- Door zich te presenteren als een vertrouwd systeem kunnen aanvallers mogelijk certificaatmisbruik doen.
- Door apparaten te kunnen laten registreren, kan er toegang ontstaan tot data op gekoppelde apparaten.
Als een aanvaller grip krijgt op het beheersysteem, kan dat gevolgen hebben voor de betrouwbaarheid van het hele mobiele beheerproces.
Mogelijke gevolgen voor organisaties
Wanneer de kwetsbaarheden niet worden gepatcht, kunnen aanvallers controle krijgen over mobiele apparaten en gevoelige informatie stelen of aanpassen. Het NCSC wijst op risico’s zoals:
- dataverlies en vertrouwelijkheidsschendingen;
- het verstoren van bedrijfsprocessen die afhankelijk zijn van het mobiele beheer;
- extra schade doordat misbruik al is waargenomen en door het verwachte beschikbaar komen van PoC’s.
Met andere woorden: het is niet alleen een security issue voor de korte termijn, maar ook een operationeel risico.
Wat moet je nu doen?
De belangrijkste maatregel is concreet: installeer de beschikbare beveiligingsupdates van Ivanti zo snel mogelijk. Het NCSC adviseert om updates direct te laten uitvoeren, juist omdat er al actief misbruik is geconstateerd.
Twijfel je of je organisatie met Ivanti EPMM werkt, of welke versie je gebruikt? Neem dan contact op met je IT-dienstverlener. Laat hen helpen met het inventariseren van de omgeving en het uitvoeren van de noodzakelijke beveiligingsmaatregelen.
Praktische checklist (kort)
- Controleer of Ivanti Endpoint Manager Mobile (EPMM/MobileIron) in gebruik is.
- Bepaal welke versie(s) draaien en of die binnen het risicogebied vallen.
- Plan en voer zo snel mogelijk de beveiligingsupdates uit van de fabrikant.
- Bekijk na patching of er signalen zijn van misbruik of verdachte beheeractiviteiten.
Waarom deze melding ook past in supply chain security
Dit incident raakt niet alleen “één losse kwetsbaarheid”, maar ook het bredere thema van software supply chain security. Beheertools zoals EPMM zitten vaak centraal in hoe organisaties endpoints en toegang beheren. Als zo’n component kwetsbaar is — en zeker als er al misbruik plaatsvindt — kan de impact groter zijn dan bij software die alleen licht wordt gebruikt.
Daarom is het tempo van patchen en het controleren van gebruikte software onderdeel van een volwassen verdedigingsstrategie.
Conclusie
Het NCSC benadrukt dat er actief misbruik Ivanti EPMM is vastgesteld, met een zeer ernstige kwetsbaarheid als hoofdrol (CVE-2026-6973). Omdat remote code-uitvoering met beheerdersrechten mogelijk is en omdat er een Proof-of-Concept verwacht wordt, is de kans op verdere verspreiding reëel.
Voor organisaties betekent dit vooral één boodschap: installeer de Ivanti updates zo snel mogelijk en laat je IT-dienstverlener helpen als je niet zeker weet welke versie of inrichting je gebruikt.
Bron: https://www.ncsc.nl/alerts/actief-misbruik-ivanti-endpoint-manager-mobile
