文章总结: 文档报道了针对IvantiEndpointManagerMobile(EPMM)中严重漏洞CVE-2026-1281的攻击激增事件。2026年2月9日,Shadowserver扫描显示超过28300个不同源IP地址尝试利用该漏洞,这是今年针对企业移动管理基础设施最大规模的协同攻击之一。该漏洞是CVSS评分9.8的预身份验证代码注入漏洞,源于Bash处理程序输入清理不当,允许攻击者以Web服务器用户身份执行任意命令。攻击源主要集中在美国(约20400个IP)、英国和俄罗斯。攻击活动中发现疑似初始访问代理在被入侵实例上部署休眠webshell,旨在建立持久访问权限。Ivanti已于1月29日披露该漏洞并承认有限实际利用,CISA已将其列入已知利用漏洞目录并设定三天补救期限。Ivanti发布了临时RPM补丁,永久修复计划于2026年第一季度在12.8.0.0版本中发布。安全团队应立即应用补丁、监控入侵指标并审查访问日志。 综合评分: 85 文章分类: 漏洞预警,威胁情报,漏洞分析,网络安全,应急响应
利用 Ivanti EPMM 系统零日漏洞的攻击激增
会杀毒的单反狗 会杀毒的单反狗
军哥网络安全读报
2026年2月12日 09:03 湖北
导读
针对Ivanti Endpoint Manager Mobile (EPMM)中的一个严重漏洞 CVE-2026-1281 的攻击尝试出现了前所未有的激增。
2026 年 2 月 9 日,Shadowserver 扫描显示,超过 28,300 个不同的源 IP 地址试图利用该漏洞,这标志着今年针对企业移动管理基础设施观察到的最大规模的协同攻击活动之一。
CVE-2026-1281 是一个预身份验证代码注入漏洞, CVSS 评分为 9.8,攻击者可以利用该漏洞在易受攻击的 EPMM 实例上实现未经身份验证的远程代码执行。
该漏洞源于端点 Bash 处理程序中输入清理不当/mifs/c/appstore/fob/,使得攻击者能够通过 URL 参数注入恶意有效载荷,并以 Web 服务器用户身份执行任意命令。
对攻击基础设施的分析显示,攻击的地理分布高度集中,其中美国约占 20,400 个 IP 地址,占所有观察到的攻击源的 72%。
英国以3800个源IP地址位居第二,俄罗斯紧随其后,有1900个地址。此外,伊拉克、西班牙、波兰、法国、意大利、德国和乌克兰的网络也发起了显著的攻击活动,但数量远低于英国。
GreyNoise 和 Defused 的安全研究人员发现,此次攻击浪潮中存在一个复杂的组成部分:一个疑似初始访问代理一直在被入侵的 EPMM 实例上部署“休眠”webshell。
超过 80% 的攻击活动都可追溯到运行在防弹托管基础设施后面的单个 IP 地址,这表明这是一项高度协调的行动,旨在建立持久访问权限,以便其他威胁行为者进行后续攻击。
这种延迟激活方法与典型的机会主义攻击有很大不同,因为后门会一直处于休眠状态,直到为特定操作激活为止。
鉴于 EPMM 管理企业环境中的移动设备、应用程序和内容,成功利用该漏洞将使攻击者能够对企业移动基础设施进行广泛的控制,包括向受管设备部署额外的有效载荷,以及在目标网络中进行横向移动。
Ivanti 于 2026 年 1 月 29 日首次披露了CVE-2026-1281和CVE-2026-1340,承认针对客户环境的有限实际利用。
美国网络安全和基础设施安全局 (CISA) 立即将 CVE-2026-1281 添加到其已知利用漏洞目录中,并史无前例地设定了三天的补救期限,凸显了该威胁的严重性。
Shadowserver 基金会正通过其蜜罐 HTTP 扫描器事件报告系统积极共享攻击者 IP 数据,其中 vulnerability_id 已过滤为 CVE-2026-1281。
各组织机构可通过 shadowserver.org 获取此威胁情报,以识别并阻止试图利用其基础设施的恶意源地址。Ivanti 已针对受影响的版本发布了临时 RPM 补丁,永久修复程序计划于 2026 年第一季度在 12.8.0.0 版本中发布。
管理 EPMM 部署的安全团队应立即应用可用的补丁,监控入侵指标(包括意外的 webshell 工件),并审查访问日志,以查找对易受攻击端点的可疑请求。
Shadowserver安全公告:
https://www.shadowserver.org/what-we-do/network-reporting/compromised-website-report/
新闻链接:
Massive Spike in Attacks Exploiting Ivanti EPMM Systems 0-day Vulnerability
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军哥网络安全读报 会杀毒的单反狗 会杀毒的单反狗《利用 Ivanti EPMM 系统零日漏洞的攻击激增》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论