В системе управления конечными точками Ivanti Endpoint Manager (EPM) выявлены три уязвимости высокой степени опасности. Они затрагивают компоненты Agent и Core и позволяют нарушить работу агентов, получить доступ к учётным данным и изменить содержимое S3-хранилища. Разработчики устранили эти проблемы в обновлении 2024 SU7.
Детали уязвимостей
Ivanti Endpoint Manager - это платформа для централизованного управления компьютерами, серверами и мобильными устройствами. Продукт широко используется в корпоративной среде, включая государственные организации и компании с распределённой ИТ-инфраструктурой. С его помощью администраторы разворачивают программное обеспечение, собирают инвентаризацию, применяют политики безопасности. В силу этого уязвимости в EPM потенциально затрагивают большое количество конечных точек, что повышает значимость обновления.
Первая проблема проявляется в агенте EPM. Ошибка при чтении данных за пределами выделенной области памяти позволяет удалённому злоумышленнику без аутентификации вызвать аварийное завершение службы агента. В результате происходит отказ в обслуживании на отдельной конечной точке. Такая атака не требует специальных привилегий и может быть осуществлена из внешней сети, что делает её привлекательной для организации распределённых атак на инфраструктуру управления.
Подобные сбои в агентах могут нарушить процессы инвентаризации, развертывания обновлений и применения политик. В масштабе организации это приводит к снижению управляемости и увеличению времени реакции на проблемы безопасности. Кроме того, аварийная остановка агента может оставить устройство без надлежащего мониторинга и защиты. Если обновления безопасности распространяются именно через EPM, отказ агента создаёт замкнутый круг: непропатченное устройство остаётся уязвимым к другим угрозам.
Вторая уязвимость связана с внешним контролем имени файла в компоненте Core. Аутентифицированный пользователь получает полное управление записью в S3-хранилище, которое используется для хранения записей сессий. S3-хранилище - это объектное хранилище, где данные хранятся в виде файлов с метаданными. Атакующий может перезаписывать, удалять или подменять эти файлы. Например, записи действий администраторов могут быть изменены или уничтожены, что позволит скрыть следы несанкционированной активности. Подложенные файлы способны нарушить корректность отчётности и расследований, а также дискредитировать данные, используемые для внутреннего аудита.
Третья уязвимость заключается в передаче учётных данных для внешних SQL-подключений в открытом виде. Если злоумышленник находится в позиции "человек посередине" и может перехватывать сетевой трафик между компонентами EPM, он получит доступ к этим данным. Учётные данные позволяют подключиться к внешним базам данных, используемым системой управления. Это открывает путь к конфиденциальной информации, хранящейся в этих базах, и может стать отправной точкой для дальнейшего продвижения по корпоративной сети. В случае утечки таких данных злоумышленник может не только читать, но и модифицировать содержимое баз, что существенно затруднит восстановление целостности.
Все три проблемы имеют идентификаторы CVE-2026-18125, CVE-2026-18127 и CVE-2026-18129. Оценки по шкале CVSS составляют 7,5, 7,7 и 8,1 балла соответственно. В бюллетене они отнесены к категории High, то есть к высокой степени опасности. На момент раскрытия информации компания не сообщила о случаях эксплуатации этих уязвимостей в реальных атаках.
Проблемы присутствуют во всех версиях EPM вплоть до 2024 SU6 включительно. Исправление включено в выпуск 2024 SU7, доступный для загрузки через портал Ivanti (ILS). Пользователям рекомендуется установить обновление в кратчайшие сроки. Перед установкой стоит провести тестирование на ограниченном количестве устройств, чтобы исключить несовместимость с существующими конфигурациями, однако задержка с развёртыванием патча увеличивает период потенциальной подверженности атакам.
Характер описанных проблем типичен для систем управления, которые часто работают с чувствительными данными и имеют повышенные привилегии. Передача учётных данных без шифрования - серьёзный недостаток, который может свести на нет прочие меры защиты. Аналогично, отсутствие ограничений на запись в S3-хранилище может нарушить целостность журналов и подорвать доверие к данным аудита. Подобные уязвимости регулярно выявляются в продуктах для управления ИТ-инфраструктурой, что подчёркивает необходимость своевременного обновления.
Для снижения рисков, помимо установки обновления, стоит ограничить сетевой доступ к компонентам EPM и использовать шифрование на транспортном уровне. Администраторам S3-хранилища рекомендуется проверить политики доступа и включить журналирование всех операций. Эти меры не заменяют патч, но помогают уменьшить потенциальный ущерб в случае необновлённых систем.
Ivanti подтвердила, что уязвимости были обнаружены в рамках программы ответственного раскрытия информации. Исследователь, сообщивший о проблемах, указал свой псевдоним в благодарностях. Компания также отметила, что на данный момент нет известных индикаторов компрометации, поэтому организациям сложно самостоятельно определить, были ли их системы атакованы. В связи с этим основной рекомендацией остаётся установка актуальной версии.
Отсутствие известных атак на момент публикации не означает, что уязвимости безопасны. Злоумышленники могут использовать их позднее, особенно если системы останутся необновлёнными. Администраторам следует проверить свои установки EPM, убедиться в актуальности версии и при необходимости выполнить обновление. В случае сомнений можно обратиться в поддержку вендора через Innovators Hub.
Ссылки