PT-2026-7270 · Ivanti · Ivanti Endpoint Manager

CVE-2026-1603

·

Publicado

2026-02-09

·

Atualizado

2026-05-21

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões anteriores à SU5 de 2024 do Ivanti Endpoint Manager
Descrição Existe um contorno de autenticação no Ivanti Endpoint Manager que permite que um atacante remoto e não autenticado vaze dados de credenciais armazenados. Essa vulnerabilidade, rastreada como CVE-2026-1603, está sendo explorada ativamente na prática. O problema raiz é uma autenticação inadequada devido à concatenação malformada de cabeçalhos no componente WSAuth.dll, o que permite que a verificação do token de sessão seja contornada por meio de injeção de byte nulo, concedendo acesso a APIs internas. Atacantes podem contornar a autenticação para acessar o endpoint /api/credentials/export e recuperar blobs de credenciais criptografadas para contas de alto privilégio, possivelmente comprometendo todo o modelo de confiança de gerenciamento de endpoints e permitindo movimento lateral. A vulnerabilidade afeta ambientes corporativos globalmente e representa um vetor de ataque potencial para ransomware.
Recomendações Atualize o Ivanti Endpoint Manager para a versão SU5 de 2024 imediatamente. Se a aplicação de patches não for possível imediatamente, bloqueie o acesso à internet nas portas de gerenciamento do EPM (80/443). Implemente uma lista de permissões de IP estrita, limitando o acesso apenas a jump hosts administrativos. Desative o endpoint /remote/tools/api/v1/ por meio de regras de reescrita do IIS. Procure por requisições ao /api/credentials/export originadas de IPs não autenticados. Monitore cabeçalhos X-CSRF-Token que contenham %00 ou bytes nulos. Monitore acessos anômalos ao cofre de credenciais fora do horário administrativo.

Correção

RCE

Missing Authentication

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01795
CVE-2026-1603
ZDI-26-080

Produtos afetados

Ivanti Endpoint Manager