Aller au contenu

CVE-2026-18851 : élévation de privilèges vers administrateur dans Ivanti endpoint manager mobile par défaut d'autorisation

HERMES

SCORE DE MENACE HERMES & IMPACT PASSERELLE ENTREPRISE

Cible : Ivanti Endpoint Manager Mobile (EPMM)
Confiance : 98%
88 / 100
ÉLEVÉE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 évalue la CVE-2026-18851 à 8.8 (ÉLEVÉE, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score de menace Hermes évalue la vulnérabilité à 88 (ÉLEVÉE). Cette sévérité traduit l'impact opérationnel direct sur l'infrastructure ITSM ou mobile d'entreprise, où cette élévation de privilèges administrateur permet d'obtenir un contrôle administratif complet.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-18851: Authenticated Privilege Escalation to Administrator in Ivanti Endpoint Manager Mobile via Missing AuthorizationVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTIvanti Endpoint Manager Mobile (EPMM)
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Ivanti Endpoint Manager Mobile (EPMM) documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »
ParamètreSpécification TechniqueContexte Threat Intelligence
Identifiant CVECVE-2026-18851Fiche officielle NVD & Avis Ivanti
Gamme de produitIvanti Endpoint Manager Mobile (EPMM)Gestion IT & Opérations de terminaux
Faiblesse CWECWE-862 (Absence d’autorisation)Défaut architectural sous-jacent
Prérequis d’authentificationAuthentifié (Utilisateur mobile enrôlé / opérateur restreint)Conditions d’accès pour l’attaque
Vecteur réseauHTTP/HTTPS (Interface Web & API REST)Requête réseau directe
Versions affectéesVersions Ivanti EPMM 12.9.0.1 et antérieures, 12.8.0.3 et antérieuresDéploiements en production
Version corrigée12.10.0.0, 12.9.0.2 et 12.8.0.4Correctif officiel éditeur
Probabilité EPSS1.02%Probabilité empirique d’exploitation

Dans Ivanti Endpoint Manager Mobile (anciennement MobileIron Core), l’API web d’administration omettait de vérifier si l’émetteur disposait des droits administrateur lors de la modification des rôles utilisateurs. Un utilisateur authentifié (utilisateur d’appareil enrôlé ou technicien de support restreint) peut transmettre des requêtes REST pour s’attribuer le rôle de Super Administrateur, prenant le contrôle complet de la flotte de terminaux mobiles de l’entreprise, des profils MDM et des certificats.

sequenceDiagram
autonumber
actor Attaquant as Attaquant Distant
participant Passerelle as Reverse Proxy / Front Web
participant App as Service Ivanti Endpoint Manager Mobile (EPMM)
participant OS as Système Hôte / Processus Worker
Attaquant->>Passerelle: Envoi de requête exploitant CWE-862
Passerelle->>App: Transmission vers le gestionnaire vulnérable
Note over App: Défaillance (Absence d'autorisation).<br/>Exécution de la chaîne de gadgets ou contournement d'autorisation.
App->>OS: Déclenchement d'actions non autorisées / Shell
OS-->>App: Retour de commande / Contexte privilégié
App-->>Attaquant: 200 OK avec accès élevé

  • Statut d’exploitation : conformément à l’avis MS-ISAC 2026-093 et au bulletin Ivanti, aucune exploitation active dans la nature n’a été signalée préalablement à la publication du correctif. Néanmoins, en raison du ciblage historique récurrent des solutions Ivanti par des acteurs APT et des courtiers d’accès (IABs), une militarisation rapide des PoCs est fortement anticipée.
  • Périmètre d’impact : élevé à Critique. La compromission de Ivanti Endpoint Manager Mobile (EPMM) donne accès aux inventaires informatiques de l’organisation, aux comptes de service, aux clés de chiffrement et aux réseaux internes interconnectés.

TactiqueIdentifiantNom de la TechniqueManifestation dans l’Attaque
Accès initialT1190Exploit Public-Facing ApplicationRequête HTTP exploitant la CVE-2026-18851
ExécutionT1059Command and Scripting InterpreterLancement de commandes sous le processus applicatif
Élévation de privilègesT1068Exploitation for Privilege EscalationÉlévation vers le compte administrateur
Évasion de défenseT1556Modify Authentication ProcessContournement des contrôles d’autorisation

title: Tentative d'Exploitation Ivanti Endpoint Manager Mobile (EPMM) (CVE-2026-18851)
id: d1e2f3a4-18851-4b89-9012-cve18851
status: production
description: Détecte les requêtes HTTP suspectes caractéristiques d'une tentative d'exploitation de la CVE-2026-18851
author: Hermes Codex Cyber Threat Intelligence
date: 2026-09-12
logsource:
category: webserver
service: ivanti_access
detection:
selection:
cs_method:
- 'POST'
- 'GET'
cs_uri_stem|contains:
- '/HEAT/'
- '/mifs/'
- '/mics/'
condition: selection
fields:
- c_ip
- cs_uri_stem
- sc_status
falsepositives:
- Opérations d'administration légitimes menées par des équipes vérifiées
level: critical
tags:
- attack.initial_access
- attack.t1190
- cve.2026.18851
alert http $EXTERNAL_NET any -> $HTTP_SERVERS any (
msg:"HERMES - Tentative d'exploitation Ivanti Endpoint Manager Mobile (EPMM) (CVE-2026-18851)";
flow:established,to_server;
content:"/mifs/rest/api/v2/users/"; nocase; content:"role"; nocase;
classtype:attempted-admin;
sid:202618851;
rev:1;
reference:cve,CVE-2026-18851;
)

6. Analyse forensique DFIR & protocole de réponse

Section intitulée « 6. Analyse forensique DFIR & protocole de réponse »
  1. Audit des journaux serveurs web : examiner les fichiers d’accès IIS, Apache ou Tomcat à la recherche de requêtes inhabituelles renvoyant des codes HTTP 200 ou 500 anormaux.
  2. Surveillance des processus EDR : détecter tout processus fils inattendu généré par w3wp.exe, httpd ou tomcat (tel que cmd.exe, powershell.exe, bash ou sh).
  3. Contrôle des comptes utilisateurs : auditer les comptes créés ou promus récemment au sein de la base d’utilisateurs Ivanti.

  1. Déployer les correctifs de sécurité : mettre à niveau Ivanti Endpoint Manager Mobile (EPMM) vers la version 12.10.0.0, 12.9.0.2 et 12.8.0.4 sans délai.
  2. Renforcer le cloisonnement réseau : restreindre l’accès aux consoles d’administration aux seuls réseaux internes protégés ou passerelles d’administration dédiées (bastion).
  3. Renouveler les secrets d’accès : en cas de suspicion de compromission, invalider les sessions actives et renouveler les clés d’API et identifiants de comptes de service.