PT-2026-7270 · Ivanti · Ivanti Endpoint Manager
CVE-2026-1603
·
Publicado
2026-02-09
·
Atualizado
2026-05-21
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões anteriores à SU5 de 2024 do Ivanti Endpoint Manager
Descrição
Existe um contorno de autenticação no Ivanti Endpoint Manager que permite que um atacante remoto e não autenticado vaze dados de credenciais armazenados. Essa vulnerabilidade, rastreada como CVE-2026-1603, está sendo explorada ativamente na prática. O problema raiz é uma autenticação inadequada devido à concatenação malformada de cabeçalhos no componente
WSAuth.dll, o que permite que a verificação do token de sessão seja contornada por meio de injeção de byte nulo, concedendo acesso a APIs internas. Atacantes podem contornar a autenticação para acessar o endpoint /api/credentials/export e recuperar blobs de credenciais criptografadas para contas de alto privilégio, possivelmente comprometendo todo o modelo de confiança de gerenciamento de endpoints e permitindo movimento lateral. A vulnerabilidade afeta ambientes corporativos globalmente e representa um vetor de ataque potencial para ransomware.Recomendações
Atualize o Ivanti Endpoint Manager para a versão SU5 de 2024 imediatamente.
Se a aplicação de patches não for possível imediatamente, bloqueie o acesso à internet nas portas de gerenciamento do EPM (80/443).
Implemente uma lista de permissões de IP estrita, limitando o acesso apenas a jump hosts administrativos.
Desative o endpoint
/remote/tools/api/v1/ por meio de regras de reescrita do IIS.
Procure por requisições ao /api/credentials/export originadas de IPs não autenticados.
Monitore cabeçalhos X-CSRF-Token que contenham %00 ou bytes nulos.
Monitore acessos anômalos ao cofre de credenciais fora do horário administrativo.Correção
RCE
Missing Authentication
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ivanti Endpoint Manager