文章总结: IvantiEPMM移动设备管理产品曝两个CVSS9.8分零日漏洞CVE-2026-1281和CVE-2026-1340,无需认证即可远程执行代码。Shadowserver已确认86个实例被入侵,约1300个实例仍暴露。荷兰数据保护局、司法委员会及欧盟委员会等政府机构确认受害。攻击呈现高度自动化特征,Rapid7蜜罐24小时内记录130多个IP的数百次攻击尝试,58%针对最新漏洞。多个威胁组织轮番入侵同一系统,部分实例遭反复攻破。Ivanti拒绝披露漏洞发现时间和首次利用日期,仅于2月7日发布IoC和检测脚本。自2021年来CISA已标记31个Ivanti漏洞被利用,该公司被视为软目标。 综合评分: 82 文章分类: 漏洞分析,威胁情报,漏洞预警,应急响应,AI安全
软柿子Ivanti?又有一批重要客户沦陷!
原创
网空闲话 网空闲话
网空闲话plus
2026年2月10日 12:12 北京
Ivanti再次被推上全球网络安全风暴的中心。2026年1月下旬,Ivanti披露其移动设备管理产品Ivanti Endpoint Manager Mobile(EPMM)中存在两个严重安全漏洞。然而,在漏洞披露前后,攻击者已展开实际利用,并迅速将攻击规模扩大。随着多方研究人员持续跟踪,这起事件正演变为多个威胁组织同时参与、影响范围持续扩大的系统性安全危机。
近百实例确认被入侵,风险仍在扩散
非营利组织Shadowserver证实,截至2026年2月9日(周一)下午,其扫描结果已识别出86个Ivanti EPMM受感染实例。这些判断基于漏洞利用后的残留迹象,包括webshell和系统命令痕迹。
Shadowserver首席执行官Piotr Kijewski指出,这一数字仅代表“已确认被攻破”的实例,真实受害规模可能更大。目前,互联网上仍有约1300个Ivanti EPMM实例处于暴露状态,其中有多少尚未修补、是否已被入侵,仍无法确定。
欧洲政府机构接连确认受害
漏洞的现实影响已开始显性化。
荷兰数据保护局和司法委员会于2026年2月7日(周五)正式向荷兰议会通报,确认两家机构均遭遇了与Ivanti EPMM零日漏洞相关的网络攻击。
此外,欧盟委员会在2月6日(周五)发布声明称,其“用于管理移动设备的中央基础设施”发现遭受网络攻击的证据。尽管声明未点名供应商,但时间线与Ivanti漏洞事件高度一致。
两个CVSS 9.8漏洞,无需认证即可远程执行代码
此次攻击浪潮的技术根源,是Ivanti EPMM中的两个高危零日漏洞:CVE-2026-1281和CVE-2026-1340。
这两个漏洞的CVSS评分均为9.8,攻击者无需身份验证即可实现远程代码执行,属于企业级环境中最危险的漏洞类型。
研究人员指出,此次攻击扩散路径完全符合典型模式:厂商披露漏洞→第三方发布利用代码→攻击快速规模化。
多个威胁行为者轮番入侵同一系统
Shadowserver进一步警告,目前观察到的攻击活动并非来自单一威胁组织。
Kijewski表示,扫描中发现的多种攻击痕迹很可能与最初利用漏洞的威胁行为者无关,而是由不同来源、不同动机的攻击者陆续实施。这意味着,部分Ivanti EPMM实例可能已被多个攻击者反复入侵。
Shadowserver的扫描工作还部分基于沙特阿拉伯国家网络安全局提供的初始数据,进一步凸显此次事件的国际关注度。
蜜罐数据显示攻击高度自动化
安全公司Rapid7也报告了针对Ivanti EPMM漏洞的密集攻击活动。
其部署的Ivanti EPMM蜜罐在24小时内记录到:
来自130多个不同IP地址
数百次入站连接尝试
其中58%直接尝试利用最新Ivanti EPMM漏洞
Rapid7威胁情报与分析高级总监Christiaan Beek指出,这些并非研究测试流量,而是真实的入侵尝试,主要目标包括:
获取反向shell
部署webshell
使用自动化载荷投放器快速控制系统
Ivanti拒绝披露关键时间点
尽管受害范围持续扩大,Ivanti在关键信息披露上依旧保持克制。
该公司表示,在2026年1月29日发布安全公告之前,只有“极少数客户”受到漏洞利用影响,但多次拒绝提供更新后的受害者数量,也拒绝说明:
漏洞最早的发现时间
首次已知漏洞利用发生的具体日期
Ivanti仅于2月7日发布了入侵指标(IoC)和检测脚本,并感谢荷兰国家网络安全中心在脚本开发中的协助,称“正与客户以及值得信赖的政府和安全合作伙伴密切合作”。
一再重演的高风险剧本
对安全行业而言,这并非孤立事件。
自2021年底以来,美国网络安全和基础设施安全局(CISA)已在其“已知被利用漏洞目录”中标记了31个Ivanti漏洞。仅在过去两年中,至少19个Ivanti产品漏洞已被确认在现实攻击中被利用。
频繁出现的高危漏洞、反复被规模化利用的历史,使Ivanti逐渐被视为攻击者眼中的“软目标”。而其客户,尤其是政府和关键机构,正在为这一长期安全失衡持续付出代价。
关于Ivanti
Ivanti是一家总部位于美国犹他州南乔丹市的IT软件公司,成立于2017年,由LANDESK与HEATSoftware合并而成。公司专注于统一端点管理(UEM)、IT服务管理(ITSM)及IT安全领域,致力于帮助组织在“随时随地办公”的环境中高效管理和保护各类终端设备。
Ivanti的核心技术平台为IvantiNeurons,这是一个由人工智能驱动的自动化平台,可为企业提供IT资产的实时可见性、基于风险的补丁管理,以及安全、自愈式的IT运维能力。其主要产品包括IvantiNeurons(IT资产与运维管理)、EndpointManagerMobile(EPMM)和IvantiAccess等安全访问解决方案。
目前,Ivanti客户数量超过40,000家,覆盖全球多个行业,财富100强企业中约96家使用其产品。通过持续并购MobileIron、CherwellSoftware等技术公司,Ivanti不断扩展其在数字化员工体验(DEX)和IT自动化领域的市场影响力。
参考资源
1、https://cyberscoop.com/ivanti-zero-day-vulnerabilities-netherlands-european-commission-shadowserver/
2、https://open.overheid.nl/documenten/3ea80b7e-deca-41cc-82f6-3a1b9ab84120/file
3、https://dashboard.shadowserver.org/statistics/combined/time-series/?date_range=other_range&d1=2026-02-06&d2=2026-02-08&source=compromised_iot&source=compromised_website&source=compromised_website6&tag=ivanti-epmm-compromised%2B&dataset=unique_ips&limit=100&group_by=geo&stacking=stacked&auto_update=on
4、https://www.cisa.gov/known-exploited-vulnerabilities-catalog?f%5B0%5D=vendor_project%3A817&page=0
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《软柿子Ivanti?又有一批重要客户沦陷!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论