GRACES.community
← Média

Veille réglementaire

Alertes CERT-FR : vulnérabilités critiques dans Ivanti EPMM exploitées activement

ANSSI / CERT-FR — Alertes & avis

Le CERT-FR a publié un bulletin d’alerte (CERTFR-2026-ALE-001) concernant des vulnérabilités critiques affectant Ivanti Endpoint Manager Mobile (EPMM), un outil de gestion centralisée des terminaux mobiles. Ces failles, référencées CVE-2026-1281 et CVE-2026-1340, permettent à un attaquant non authentifié d’exécuter du code arbitraire à distance sur les systèmes vulnérables.

Systèmes concernés et risques associés

Les versions d’Ivanti EPMM suivantes sont impactées, à condition de ne pas disposer des scripts correctifs RPM correspondants :

  • 12.5.0.x
  • 12.5.1.x
  • 12.6.0.x
  • 12.6.1.x
  • 12.7.0.x

L’éditeur confirme que ces vulnérabilités sont activement exploitées dans le cadre d’attaques ciblées, avec une preuve de concept désormais publique.

Méthodes de détection des compromissions

En cas de suspicion d’intrusion, Ivanti recommande une procédure d’analyse en plusieurs étapes :

  • Isolement immédiat des équipements EPMM et Sentry concernés, tant vis-à-vis d’Internet que du réseau interne, afin de limiter les mouvements latéraux.
  • Sauvegarde des disques pour analyse ultérieure.
  • Examen des journaux Apache (/var/log/httpd/https-access_log) pour identifier des requêtes HTTP malveillantes caractéristiques :
    • Méthode : GET
    • Chemins d’accès suspects : /mifs/c/aftstore/fob/ ou /mifs/c/appstore/fob/
    • Code HTTP retourné : 404
    • Paramètres contenant des commandes bash
  • Vérification des faux positifs : les instances corrigées génèrent des requêtes similaires en provenance de l’hôte local (localhost), confirmant l’application du correctif.

Deux vecteurs de persistance sont identifiés :

  • Déploiement de consoles web malveillantes (webshells) via la modification de pages d’erreur HTTP (ex. : 401.jsp) ou l’introduction de fichiers .WAR ou .JAR.
  • Mise en place de reverse shells, notamment via des connexions de longue durée initiées par l’EPMM.

Procédures de remédiation en cas de compromission

Ivanti préconise les actions suivantes pour restaurer la sécurité des systèmes :

  • Restauration à partir d’une sauvegarde saine d’un EPMM. En l’absence de sauvegarde exploitable, création d’un nouvel EPMM suivi d’une migration des données.
  • Réinitialisation de tous les mots de passe : comptes EPMM locaux, comptes de service LDAP/KDC, comptes de service internes ou externes configurés avec EPMM.
  • Révocation et remplacement des certificats publics utilisés par l’EPMM.

Solutions et correctifs disponibles

Les scripts correctifs RPM (versions 12.x.0.x et 12.x.1.x) sont accessibles via le portail de téléchargement d’Ivanti. L’éditeur précise que ces correctifs sont temporaires et doivent être réinstallés à chaque montée de version jusqu’à l’adoption d’Ivanti EPMM version 12.8.0.0.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres