Deux vulnérabilités zero-day critiques (CVSS 9.8) dans Ivanti EPMM permettent une exécution de code à distance sans authentification. Exploitation active massive en cours.
TL;DR — En résumé
Alerte CVE-2026-1281 et CVE-2026-1340 : failles zero-day CVSS 9.8 dans Ivanti EPMM exploitées activement. Correctifs, impact et recommandations.
En bref
- CVE-2026-1281 et CVE-2026-1340 : deux failles zero-day critiques (CVSS 9.8) dans Ivanti Endpoint Manager Mobile (EPMM)
- Toutes les versions on-premises jusqu'à 12.7.x sont affectées — exploitation active confirmée depuis janvier 2026
- Action urgente : appliquer immédiatement le RPM correctif fourni par Ivanti et isoler les instances exposées sur Internet
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immédiates
Le 29 janvier 2026, Ivanti a divulgué deux vulnérabilités zero-day critiques affectant Endpoint Manager Mobile (EPMM), sa solution de gestion des appareils mobiles (MDM) déployée dans des milliers d'organisations à travers le monde. Référencées CVE-2026-1281 et CVE-2026-1340, ces deux failles obtiennent un score CVSS de 9.8 sur 10, soit le niveau de sévérité maximal. La CVE-2026-1281 permet à un attaquant non authentifié d'exécuter du code arbitraire à distance (RCE) sur les serveurs exposés, sans aucune interaction de l'utilisateur. Chaînée à la seconde vulnérabilité, elle ouvre la voie à une compromission complète de l'infrastructure de gestion de flotte mobile : accès aux terminaux enrôlés, aux identifiants et aux données d'entreprise. Ivanti fait état d'une exploitation active sur un nombre limité d'environnements clients, ce qui impose l'application immédiate des correctifs disponibles.
La vulnérabilité CVE-2026-1281 est une faille d'injection de code qui permet à un attaquant non authentifié d'exécuter du code arbitraire à distance sur le serveur EPMM. La cause racine réside dans une validation insuffisante des entrées utilisateur et un traitement inadéquat des données fournies, spécifiquement accessible via la route /mifs/c/appstore/fob/. La CVE-2026-1340 concerne le mécanisme Android File Transfer d'Ivanti et constitue un vecteur d'attaque complémentaire exploitable en chaîne avec la première faille. Ensemble, ces deux vulnérabilités permettent une prise de contrôle complète de l'infrastructure MDM sans aucune authentification préalable.
Le 8 avril 2026, la CISA a ajouté CVE-2026-1340 à son catalogue KEV (Known Exploited Vulnerabilities), confirmant l'exploitation active à grande échelle. Les chercheurs de Palo Alto Unit 42 et Telekom Security ont documenté des campagnes d'exploitation automatisée massives ciblant les instances EPMM exposées sur Internet. Selon Horizon3.ai, un exploit fonctionnel est disponible publiquement, ce qui amplifie considérablement le risque pour les organisations n'ayant pas encore appliqué les correctifs.
Impact et exposition
Toutes les installations on-premises d'Ivanti EPMM dans les gammes de versions majeures jusqu'à 12.7.x sont vulnérables. L'exploitation ne nécessite ni authentification ni interaction utilisateur : un simple accès réseau au serveur EPMM suffit. Les organisations exposant leur instance EPMM directement sur Internet sont les plus à risque, mais les attaquants ayant un accès réseau interne peuvent également exploiter ces failles lors de mouvements latéraux post-compromission initiale.
Le compromis d'un serveur EPMM est particulièrement grave car il gère la configuration, les politiques de sécurité et les données de l'ensemble des appareils mobiles de l'organisation. Un attaquant obtenant le contrôle du MDM peut déployer des profils malveillants, intercepter les communications, accéder aux données d'entreprise et utiliser le serveur compromis comme point de pivot vers le réseau interne. Selon Telekom Security, des campagnes d'exploitation massives et largement automatisées sont en cours depuis plusieurs semaines, ciblant indifféremment les secteurs public et privé.
Recommandations immédiates
- Appliquer immédiatement le correctif RPM fourni par Ivanti (RPM 12.x.0.x ou RPM 12.x.1.x selon la version installée) — Ivanti Security Advisory SA-2026-001
- Vérifier que l'instance EPMM n'est pas directement exposée sur Internet et restreindre l'accès réseau aux seuls administrateurs autorisés via un VPN ou un pare-feu applicatif
- Analyser les journaux d'accès pour détecter des requêtes suspectes vers
/mifs/c/appstore/fob/et rechercher des indicateurs de compromission dans les processus système - Si une compromission est suspectée, isoler immédiatement le serveur, effectuer une analyse forensique complète et réinitialiser tous les certificats et tokens MDM
⚠️ Urgence
Ces vulnérabilités font l'objet d'une exploitation active massive et automatisée. La CISA les a inscrites au catalogue KEV avec obligation de correction pour les agences fédérales américaines. Avec un score CVSS de 9.8 et des exploits publics disponibles, chaque heure sans correctif augmente exponentiellement le risque de compromission. Priorisez cette mise à jour au-dessus de toute autre opération de maintenance.
Comment savoir si mon instance Ivanti EPMM est vulnérable ?
Connectez-vous à la console d'administration EPMM et vérifiez la version installée dans Paramètres > À propos. Toutes les versions on-premises jusqu'à 12.7.x non patchées sont vulnérables. Vous pouvez également vérifier si le RPM correctif a été appliqué en exécutant rpm -qa | grep mi-platform sur le serveur. Par ailleurs, un scan externe avec Shodan ou Censys sur le port 443 avec le chemin /mifs/ permet d'identifier les instances exposées sur Internet.
Quelles sont les différences entre CVE-2026-1281 et CVE-2026-1340 ?
CVE-2026-1281 est la vulnérabilité principale d'injection de code permettant l'exécution de code à distance via l'API EPMM. CVE-2026-1340 cible spécifiquement le mécanisme de transfert de fichiers Android et sert de vecteur complémentaire. Les deux failles sont souvent exploitées en chaîne pour maximiser l'impact. Il est impératif de patcher les deux simultanément car corriger l'une sans l'autre laisse un vecteur d'attaque exploitable.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Articles connexes :
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-53362 : Linux Kernel IPv6 container escape KEV
CVE-2026-53362 (IPv6 Frag Escape) : out-of-bounds write dans le noyau Linux permettant une élévation de privilèges root et une évasion de conteneur. Exploitation active confirmée, ajout au KEV CISA le 27 août 2026.
CVE-2026-59309 : VMware vCenter auth bypass CVSS 9.8
CVE-2026-59309, authentication bypass CVSS 9.8 dans VMware vCenter vmdir, se chaîne avec CVE-2026-59310 pour un VM escape complet sans authentification. Patch VMSA-2026-0006 obligatoire.
CVE-2026-59310 : VMware vCenter RCE exploité 47 nations
CVE-2026-59310, faille RCE CVSS 9.8 dans VMware vCenter, est exploitée activement depuis août 2026. 361 serveurs compromis dans 47 pays en moins de dix jours. Patchez immédiatement via VMSA-2026-0006.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire