[TLP:CLEAR] Ivanti Endpoint Manager opravuje 2 zranitelnosti
Ivanti verzí 2024 SU5 opravuje 2 zranitelnosti v produktu Ivanti Endpoint Manager [1].
Neautentizovanému vzdálenému útočníkovi je prostřednictvím obejití autentizace umožněno získat konkrétní uložené přihlašovací údaje [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <=2024 SU4 SR1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Více informací:
- CVE-2026-1603 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-288: Authentication Bypass Using an Alternate Path or Channel at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 2. 2026.
Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu SQL injection umožněno číst libovolná data z databáze [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <=2024 SU4 SR1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Více informací:
- CVE-2026-1602 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 2. 2026.
Za CESNET-CERTS Michaela Jarošová dne 13. 2. 2026.