跳到主要内容

高危

Ivanti Endpoint Manager (EPM)身份验证绕过漏洞

2026-02-10 15:09:35 公开 ,2026-03-11 06:26:37 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-288 (Authentication Bypass Using an Alternate Path or Channel) CWE-306 (Missing Authentication for Critical Function)
CAPEC:
CAPEC-115 (Authentication Bypass)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-02-17 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS v3.1 风险值
8.6

详细信息

漏洞类型
其他
漏洞描述
Ivanti Endpoint Manager(EPM)是美国Ivanti公司的一套端点安全管理器。Ivanti Endpoint Manager 2024 SU5之前版本AuthHelper类中存在不当的认证机制,使用了替代性的弱认证路径,攻击者无需任何凭据即可向受影响系统发送请求,通过构造特制请求,绕过正常的认证控制。可能导致远程未认证攻击者泄露特定存储的凭据数据。
修复建议
请升级至Ivanti Endpoint Manager 2024 SU5或更高版本,2022及更早版本已停止支持,需迁移至2024 SU5。参考链接: https://hub.ivanti.com/s/article/Security-Advisory-EPM-February-2026-for-EPM-2024?language=en_US

参考链接