image

Ivanti verhelpt authentication bypass kwetsbaarheid in Endpoint Manager

dinsdag 10 februari 2026, 17:11 door Redactie, 3 reacties

Ivanti heeft vandaag een beveiligingsupdate uitgebracht die verschillende kwetsbaarheden in Endpoint Manager (EPM) verhelpt, waaronder een authentication bypass kwetsbaarheid. Via dit beveiligingslek (CVE-2026-1603) kan een ongeauthenticeerde aanvaller op afstand toegang krijgen tot specifieke opgeslagen "credential data". Verdere technische details zijn niet gegeven. Volgens Ivanti maken aanvallers geen misbruik van de kwetsbaarheid, waarvan de impact op een schaal van 1 tot en met 10 beoordeeld is met een 8.6.

Via Ivanti Endpoint Manager kunnen organisaties laptops, smartphones en servers beheren, waaronder het installeren van software en updates. Dit wordt gedaan door middel van de EPM-server die met een agent op beheerde clients communiceert. Een gecompromitteerde EPM-server of administrator-account kan dan ook vergaande gevolgen hebben. Ivanti EPM is in het verleden meerdere keren doelwit geweest van aanvallen waarbij misbruik werd gemaakt van kwetsbaarheden waar op het moment van de aanval nog geen beveiligingsupdate voor beschikbaar was.

Naast de authentication bypass is ook een SQL-injection kwetsbaarheid verholpen, alsmede elf beveiligingslekken die vorig jaar oktober al door securitybedrijf ZDI werden onthuld. Het gaat onder andere om kwetsbaarheden die remote code execution (RCE) mogelijk maken. Het Zero Day Initiative (ZDI) rapporteerde de RCE-kwetsbaarheden vorig jaar juni aan Ivanti. Vervolgens kreeg Ivanti drie maanden om de problemen te verhelpen.

Ivanti liet in eerste instantie aan ZDI weten dat de kwetsbaarheden in september zouden worden gepatcht. Eind september meldde Ivanti aan het securitybedrijf dat de beveiligingsupdates voor de lekken pas in maart van dit jaar zouden verschijnen. Vandaag meldt Ivanti dat de problemen zijn opgelost. Ivanti kwam de afgelopen dagen ook in het nieuws wegens actief aangevallen kwetsbaarheden in een ander product, Endpoint Manager Mobile.

Reacties (3)
Misschien is het handig als dit bedrijf eens een lesje secure coding, OWASP, krijgt en dat ook gaat doorvoeren.
SQL injection etc. serieus?
Wat een prutsers.
11-02-2026, 08:52 door Anoniem
Tijden zijn veranderd... waren vroeger Microsoft en Cisco per definitie lek, nu lijken Ivanti en Fortinet dan te worden.
11-02-2026, 19:00 door linuxpro
Heeeey... daar zijn ze weer, onze (lekke) vriendjes van Avanti.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.