← voltar
CVE-2026-1340criticalsob ataqueCWE-94

CVE-2026-1340

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 84%
da publicação à arma9 dias
Publicada no NVD29 de jan.
1ª PoC+9d
metasploit29 de jan.
CISA KEV+69d
probabilidade de exploração
84%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-04-11

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Vulnerabilidade de code injection (CWE-94) no Ivanti Endpoint Manager Mobile (EPMM) que permite execução remota de código sem autenticação. Está confirmada como explorada ativamente — a CISA adicionou a falha ao catálogo KEV com prazo de correção de apenas 3 dias (08/04 a 11/04/2026), o menor tipo de janela que a agência costuma dar, reservada a casos de exploração massiva ou crítica em curso.

Detalhamento técnico

A falha é classificada como CWE-94 (Improper Control of Generation of Code / Code Injection). Nesse tipo de defeito, dados fornecidos por um usuário não autenticado acabam sendo interpretados e executados como código pelo servidor, em vez de tratados apenas como dado — o padrão clássico é um endpoint HTTP que aceita um parâmetro e o passa para uma função de interpretação/execução (template engine, expressão, deserialização ou construção dinâmica de comando) sem sanitização adequada.

O advisory da Ivanti trata essa CVE em conjunto com a CVE-2026-1281 no mesmo documento, o que costuma indicar que as duas falhas afetam o mesmo componente ou fluxo de requisição — um padrão já visto antes em EPMM, onde uma falha de autenticação/autorização foi encadeada com uma falha de execução de código para RCE completa. Não temos, a partir das fontes disponíveis, o detalhe exato do endpoint vulnerável, da classe/função afetada ou do payload de injeção — a Ivanti não publicou esses detalhes técnicos no material que consultamos, e não vamos especular sobre o mecanismo exato de exploração.

O vetor de ataque (AV:N, AC:L, PR:N, UI:N) no CVSS confirma que a exploração ocorre pela rede, sem necessidade de interação do usuário, sem privilégios prévios e com baixa complexidade — compatível com um endpoint exposto diretamente na interface administrativa ou de gerenciamento do EPMM.

Como é explorada

O vetor é remoto via rede, sem autenticação prévia (PR:N) e sem interação de usuário (UI:N), o que torna qualquer instância EPMM exposta à internet um alvo direto. A CISA confirma exploração ativa in-the-wild (é isso que justifica a entrada no KEV), e há PoC pública e módulo Metasploit disponíveis, o que reduz drasticamente a barreira técnica para explorar — a partir do momento em que um PoC funcional circula, a janela entre divulgação e exploração massiva por scanners automatizados tende a ser de horas a poucos dias.

O impacto reportado pelo CVSS é total: confidencialidade, integridade e disponibilidade em nível alto (C:H/I:H/A:H), consistente com execução de código arbitrário no contexto do servidor EPMM — que tipicamente gerencia dispositivos móveis corporativos, credenciais e políticas de MDM, tornando o servidor um ponto de pivô valioso para acesso à infraestrutura interna.

Não há, nas fontes consultadas, detalhamento público do payload específico ou da cadeia exata de exploração (isso é deliberadamente omitido aqui). O prazo de remediação de 3 dias definido pela CISA — um dos mais curtos do catálogo KEV — é o sinal mais forte disponível de que a exploração está sendo observada em volume ou contra alvos de alto valor.

Como se proteger

A Ivanti publicou atualizações de segurança (pacotes RPM identificados como ivanti-security-update-1761642-1.1.0S-5.noarch.rpm e ivanti-security-update-1761642-1.1.0L-5.noarch.rpm, conforme referenciado pela CISA) — aplicar esses patches é a mitigação primária. Não temos, a partir do material disponível, a lista exata de versões de produto afetadas nem o número de versão corrigida em nomenclatura de release do EPMM; consulte o advisory oficial da Ivanti (link nas fontes) para confirmar a versão exata do seu ambiente antes de aplicar qualquer patch.

Se a atualização não puder ser aplicada imediatamente, a orientação da CISA é seguir as mitigações específicas publicadas pela Ivanti no advisory e, na ausência de mitigação viável, descontinuar o uso do produto exposto — o que sinaliza que não há um workaround de configuração trivial (como desativar um endpoint isolado) documentado publicamente para essa CVE. Restringir o acesso à interface de administração/gerenciamento do EPMM a redes confiáveis (VPN, allowlist de IP) reduz a superfície de ataque enquanto o patch não é aplicado, mas não elimina o risco caso o atacante já tenha acesso à rede interna.

Dado que há PoC pública e módulo Metasploit, tratar qualquer instância EPMM acessível pela internet como comprometida até prova em contrário é prudente — verificar logs e indicadores de comprometimento (IoCs) publicados pela Ivanti é o passo seguinte à aplicação do patch, não um substituto para ele.

Como detectar

A CISA recomenda verificar sinais de comprometimento em todas as instâncias EPMM acessíveis pela internet, mas não detalha indicadores de comprometimento (IoCs) específicos nas fontes consultadas aqui — consulte o advisory oficial da Ivanti para IoCs e assinaturas publicadas. Na ausência de IoCs confirmados nesta apuração, monitore logs de acesso ao painel administrativo/API do EPMM por requisições anômalas, erros de aplicação incomuns após determinada requisição, e a criação inesperada de processos filhos pelo serviço EPMM — sinais genéricos de exploração de code injection, não específicos desta CVE.

A existência de módulo Metasploit e PoC pública sugere que assinaturas de rede (IDS/IPS) podem já existir em conjuntos de regras de terceiros; não confirmamos isso nas fontes lidas, portanto não afirmamos disponibilidade de detecção confiável neste momento.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A code injection in Ivanti Endpoint Manager Mobile allowing attackers to achieve unauthenticated remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.