Direct naar de inhoud
Beveiligingsnieuws

Ivanti EPM updates: remotebare kwetsbaarheden gepatcht

Ivanti EPM updates

Ivanti heeft Ivanti EPM updates aangekondigd voor kwetsbaarheden in Endpoint Manager (EPM) en Neurons for MDM. In EPM gaat het om meerdere bugs met hoge ernst, waarvan twee op afstand kunnen worden misbruikt door niet-geauthenticeerde aanvallers. Daarnaast volgt er een fix voor een middel-ernstige issue in Neurons for MDM.

In dit artikel zetten we de belangrijkste punten op een rij: welke CVE’s aan bod komen, wat de impact kan zijn en in welke versies Ivanti de problemen heeft opgelost.

Wat Ivanti oplost in Endpoint Manager (EPM)

Voor Endpoint Manager publiceert Ivanti patches voor in totaal drie high-severity kwetsbaarheden. Twee daarvan worden in de aankondiging omschreven als remote exploitable door remote, unauthenticated attackers. Met andere woorden: een aanvaller hoeft niet ingelogd te zijn om misbruik te kunnen proberen.

CVE-2026-18129: uitlek van gevoelige data via MitM

De eerste kwetsbaarheid, CVE-2026-18129, draait om cleartext transmission van gevoelige informatie. Als een aanvaller zich tussen communicatie kan positioneren, bijvoorbeeld in een man-in-the-middle (MitM) scenario, kan die mogelijk gegevens onderscheppen. Ivanti geeft aan dat dit kan leiden tot het lekken van credentials voor externe SQL-verbindingen.

Dit type fout raakt vooral omgevingen waar EPM netwerkverkeer aanmaakt of beheert dat gevoelig is. Als er onvoldoende bescherming is tegen onderschepping, kan het risico toenemen dat authenticatiegegevens of andere data beschikbaar komen voor een aanvaller.

CVE-2026-18125: out-of-bounds read in EPM-agent

De tweede high-severity bug is CVE-2026-18125. Deze wordt beschreven als een out-of-bounds read in de EPM-agent. Door het probleem te triggeren kan een aanvaller een crash van een agent service veroorzaken.

Hoewel een crash niet automatisch betekent dat een aanvaller direct toegang krijgt tot systemen, kan uitval van beheeragents operationele continuïteit verstoren. Bovendien kan een crash soms bijdragen aan verder onderzoek of misbruik, afhankelijk van hoe de omgeving is ingericht.

CVE-2026-18127: input validation en bestandsnamen

Naast bovengenoemde twee bugs lost Ivanti ook CVE-2026-18127 op. Dit is eveneens high-severity en betreft een input validation weakness waarmee remote aanvallers filename controle zouden kunnen uitoefenen.

Ivanti meldt daarbij een concreet scenario: een geauthenticeerde dreigingsacteur zou hiermee volledige write control kunnen krijgen over een S3-bucket die is geconfigureerd voor session recording storage.

Voor organisaties die session recording gebruiken, is dit een belangrijk punt. Write control op de opslag kan impact hebben op integriteit van opgenomen sessies en op de manier waarop data later wordt beheerd of geraadpleegd.

In welke EPM-versie zijn de problemen opgelost?

Ivanti stelt dat de twee security defects (CVE-2026-18129 en CVE-2026-18125) zijn opgelost in EPM 2024 SU7. In dezelfde versie is ook de derde kwetsbaarheid, CVE-2026-18127, gepatcht.

Als je organisatie EPM 2024 SU7 niet op operationeel niveau heeft draaien, dan is dit volgens Ivanti’s eigen timing een moment om prioriteit te geven aan patching. Zeker omdat er sprake is van remote misbruikmogelijkheden en een MitM-achtig uitlekscenario.

Wil je nog meer context over patchprioriteit bij remote kwetsbaarheden? Lees dan ook: Cisco firewall zero-day gepatcht: DoS via HTTP.

Neurons for MDM: fix voor command injection

Naast Endpoint Manager heeft Ivanti ook Neurons for MDM bijgewerkt. Daar gaat het om één medium-severity kwetsbaarheid: een command-injection issue die op afstand misbruikt kan worden voor het disclosure van gevoelige informatie.

Volgens Ivanti is de kwetsbaarheid gepatcht in Neurons for MDM versie R124 van het cloudgebaseerde SaaS-platform. Die fix is in late June doorgevoerd.

Geen klantactie nodig

Ivanti geeft aan dat de oplossing geen customer action vereist. Omdat het om een cloud-SaaS component gaat, is de reparatie onderdeel van de platformlevering. Ook meldt Ivanti dat de kwetsbaarheid geen voorwaarden haalde om een CVE-nummer te reserveren en dat er geen aanwijzingen zijn voor misbruik in het wild.

Als je breder kijkt naar MDM- en enterprise managementrisico’s, dan is het nuttig om incidenten rond beheercomponenten steeds mee te wegen in je security-proces.

Zijn deze kwetsbaarheden al misbruikt?

Ivanti zegt dat er op het moment van openbaarmaking geen klanten bekend waren die door de EPM-kwetsbaarheden waren uitgebuit. Dat is een positief signaal, maar het blijft verstandig om de updateactie niet uit te stellen, omdat remote misbruikscenario’s (zoals MitM-achtige uitlek en out-of-bounds gedrag) in de praktijk snel kunnen worden opgepikt zodra proof-of-concept of tooling circuleert.

Voor de Neurons for MDM kwetsbaarheid geldt eveneens: er is volgens Ivanti geen bewijs dat het probleem al in aanvallen wordt ingezet.

Raakvlakken: welke producten zijn getroffen?

Ivanti benadrukt dat geen andere producten zijn beïnvloed door deze specifieke kwetsbaarheden. Dat maakt het patchadvies in de regel eenduidiger: focus op de genoemde EPM- en Neurons componenten binnen je Ivanti-omgeving.

Voor organisaties die meerdere vendor-updates tegelijk moeten verwerken, helpt het om de security updates te koppelen aan je bestaande asset-inventaris. Zet EPM en Neurons voor MDM daarom expliciet in je upgradeplanning.

Waarom deze updates extra aandacht verdienen

De Ivanti EPM updates hebben een paar kenmerken die ze relevant maken voor veel enterprise omgevingen:

  • Remote, unauthenticated exploitbaarheid voor twee EPM-issues, wat de drempel voor aanvallers verlaagt.
  • Een MitM-gerelateerd uitlekscenario dat kan leiden tot het lekken van credentials voor externe SQL-verbindingen.
  • Een input validation probleem dat, in een geauthenticeerd scenario, kan uitmonden in write control over session recording opslag in S3.
  • Voor Neurons for MDM een cloudpatched fix zonder dat klanten zelf hoeven te upgraden.

Dat geheel maakt dat je patchen niet alleen ziet als “technische hygiëne”, maar als direct risicobeheer rondom beheer- en opslagstromen.

Praktische aanpak voor je patchplanning

Om de kans op problemen door vertraagde toepassing te verkleinen, kun je patching gestructureerd aanpakken:

  • Inventariseer welke EPM-versie je draait en of je 2024 SU7 hebt geïmplementeerd.
  • Koppel session recording en S3-instellingen aan de gebruikte EPM/agent componenten, zodat je weet waar write control impact kan hebben.
  • Check of Neurons for MDM binnen jouw organisatie naar R124 is bijgewerkt (en documenteer dat geen klantactie nodig was).
  • Monitor na de update op agent stability (voor CVE-2026-18125) en op netwerk- of datastromen richting externe SQL endpoints.

Als je patchbeleid gekoppeld is aan release windows, zet dan ook ruimte in voor security-urgentie. Niet elke kwetsbaarheid vraagt dezelfde snelheid, maar remote exploitable bugs doorgaans wel.

Meer voorbeelden van hoe snelle patching bij enterprise platforms uitvalt in concrete verbeteringen vind je in verwante berichtgeving, zoals Augustus 2026 Patch Tuesday: focus op Microsoft fixes.

Conclusie

Ivanti heeft met Ivanti EPM updates meerdere kwetsbaarheden gepatcht in Endpoint Manager en Neurons for MDM. In EPM gaat het om drie high-severity CVE’s, waaronder twee issues die remote en zonder authenticatie kunnen worden misbruikt. De oplossingen zitten in EPM 2024 SU7. Voor Neurons for MDM is de command-injection bug gepatcht in R124 en vereist dat volgens Ivanti geen klantactie.

De boodschap is helder: werk EPM bij naar de genoemde versies en zorg dat je omgeving niet achterloopt, juist omdat remote misbruikscenario’s en mogelijke datalekken in het spel zijn.

Bron: https://www.securityweek.com/ivanti-epm-update-patches-remotely-exploitable-flaws/