Ivanti heeft een kwetsbaarheid verholpen in Endpoint Manager Mobile (EPMM), de oplossing van het bedrijf voor het beheren van mobiele apparaten. Het lek, geregistreerd als CVE-2026-18851, komt door een ontbrekende autorisatiecontrole (CWE-862) en heeft een CVSS-score van 8.8. Een aanvaller die al met een geldig account is ingelogd, kan hierdoor zijn eigen rechten verhogen tot volledige beheerdersrechten op het systeem.
Getroffen zijn EPMM-versies 12.9.0.1 en ouder, 12.8.0.3 en ouder, en alle builds voor 12.10.0.0. Ivanti heeft de fout gerepareerd in de versies 12.10.0.0, 12.9.0.2 en 12.8.0.4. Volgens de leverancier is er geen bewijs dat de kwetsbaarheid voorafgaand aan de bekendmaking al actief werd misbruikt.
Ivanti bracht dezelfde dag ook advisories uit voor kwetsbaarheden in Neurons for ITSM en Sentry, twee andere producten uit zijn beheerportfolio.
Voor Nederlandse organisaties met EPMM in gebruik is bijwerken naar een van de gepatchte versies de belangrijkste stap. Omdat de kwetsbaarheid alleen door al ingelogde gebruikers te misbruiken is, ligt het risico lager dan bij een lek dat zonder inloggegevens werkt. Wie EPMM met veel gebruikersaccounts of via externe toegang draait, doet er toch goed aan de update niet uit te stellen en na het patchen te controleren of bestaande accounts terecht beheerdersrechten hebben.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.