Ivanti EPMM / Sentry / Avalanche Seite 3
Hersteller: Ivanti
Schwachstellen-Reports
314 ReportsZeige 101 bis 150 von 314
-
Ivanti Secure Access Client – Fehlerhafte Zertifikatsvalidierung (RCE)
CVE-2026-8992 HochEine fehlerhafte Zertifikatsvalidierung in Ivanti Secure Access Client vor Version 22.8R6 ermöglicht einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Ivanti EPMM – Unbefugter Administratorzugriff (Improper Access Control)
CVE-2026-5786 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht eine fehlerhafte Zugriffskontrolle einem remote authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – SQL Injection in Web Console (RCE)
CVE-2026-8111 HochEine SQL-Injection-Schwachstelle in der Web-Konsole von Ivanti Endpoint Manager vor Version 2024 SU6 ermöglicht einem entfernten, authentifizierten Angreifer die Ausführung von beliebigem Code auf dem System. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Sentry: Regular-Expression-Denial-of-Service (ReDoS) in der Event-Ingestion
CVE-2026-52794 HochSentry ist ein Werkzeug zur Fehler- und Performance-Überwachung. Von Version 24.4.0 bis 26.5.2 besteht in der Event-Ingestion-Pipeline eine Regular-Expression-Denial-of-Service-Schwachstelle (ReDoS). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Ivanti EPMM – Unauthentifizierter Methodenaufruf (Improper Access Control)
CVE-2026-5788 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 erlaubt eine fehlerhafte Zugriffskontrolle einem nicht authentifizierten Angreifer aus der Ferne, beliebige Methoden aufzurufen. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.0 EPSS: 0.25% Publiziert: Referenz: NVD -
Dapr Sentry: OIDC-Discovery-Endpunkt vertraut manipuliertem X-Forwarded-Host-Header
CVE-2026-59096 HochDer OIDC-Discovery-Endpunkt von Dapr Sentry leitet issuer und jwks_uri des /.well-known/openid-configuration-Dokuments aus dem Host der Anfrage ab und vertraut dabei einem vom Angreifer kontrollierbaren X-Forwarded-Host-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Ivanti DSM – Lokale Privilegienerweiterung
CVE-2026-3483 HochIn Ivanti DSM vor Version 2026.1.1 erlaubt eine exponierte, gefährliche Methode einem lokal authentifizierten Angreifer, seine Berechtigungen zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Ivanti EPMM – Fehlerhafte Zertifikatvalidierung (Sentry-Impersonation)
CVE-2026-5787 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht laut NVD eine fehlerhafte Zertifikatvalidierung einem nicht authentifizierten Angreifer aus der Ferne, registrierte Sentry-Hosts zu imitieren und gültige CA-signierte Zertifikate zu erlangen. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Ivanti EPMM 12.6.1.1, 12.7.0.1 bzw. 12.8.0.1 oder neuer aktualisieren.
CVSS: 8.9 EPSS: 0.06% Publiziert: Referenz: NVD -
Ivanti EPMM – Fehlerhafte Zertifikatsvalidierung
CVE-2026-7821 HochEine fehlerhafte Zertifikatsvalidierung in Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht es einem entfernten, nicht authentifizierten Angreifer, ein Gerät aus einer eingeschränkten Menge nicht eingeschriebener Geräte einzuschreiben. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.4 EPSS: 0.06% Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Lokale Privilegienerweiterung (Race Condition)
CVE-2026-7432 HochIn Ivanti Secure Access Client vor Version 22.8R6 ermöglicht eine Race Condition einem lokal authentifizierten Benutzer, seine Rechte auf SYSTEM-Ebene zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Fehlerhafte Berechtigungen (Privilege Escalation)
CVE-2026-8110 HochEine fehlerhafte Berechtigungszuweisung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU6 ermöglicht einem lokal authentifizierten Angreifer die Eskalation seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Schreiben beliebiger Dateien ermöglicht Codeausführung
CVE-2025-13659 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien auf dem Server zu schreiben, was potenziell zu einer Remotecodeausführung führt. Für die Ausnutzung ist eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 SR1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Signaturprüfung erlaubt Remote Code Execution
CVE-2025-13662 HochDie Patch-Management-Komponente von Ivanti Endpoint Manager vor Version 2024 SU4 SR1 verifiziert kryptografische Signaturen unzureichend. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen; eine Benutzerinteraktion ist erforderlich. Betroffen sind laut Zuordnung Produkte von Ivanti, Ivanti (Pulse/Connect Secure) und Zoho. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 SU4 SR1 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Path Traversal ermöglicht Schreiben ausserhalb des vorgesehenen Verzeichnisses
CVE-2025-13661 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 ermöglicht eine Path-Traversal-Schwachstelle einem entfernten, authentifizierten Angreifer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses zu schreiben. Eine Nutzerinteraktion ist für die Ausnutzung erforderlich. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Unsichere Standardberechtigungen im Agent
CVE-2025-10918 HochDer Agent des Ivanti Endpoint Manager weist vor Version 2024 SU4 unsichere Standardberechtigungen auf. Ein lokaler, authentifizierter Angreifer kann dadurch beliebige Dateien an beliebiger Stelle des Dateisystems schreiben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Ivanti Endpoint Manager 2024 SU4 oder neuer.
CVSS: 7.1 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10242 HochIm Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 und 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Admin-Rechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10243 HochIm Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 bzw. 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle, die einem entfernten authentifizierten Angreifer mit Administratorrechten Remote Code Execution ermöglicht. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10985 HochDas Admin-Panel von Ivanti EPMM vor den Versionen 12.6.0.2, 12.5.0.4 und 12.4.0.4 enthält eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Path Traversal in Ivanti Endpoint Manager ermöglicht RCE
CVE-2025-9713 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 besteht eine Path-Traversal-Schwachstelle, die einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Privilegienausweitung durch unsichere Deserialisierung
CVE-2025-11622 HochEine unsichere Deserialisierung in Ivanti Endpoint Manager vor Version 2024 SU4 erlaubt einem lokal angemeldeten Angreifer, seine Rechte auf dem System auszuweiten. Für die Ausnutzung ist laut CVSS-Vektor lokaler Zugriff mit niedrigen Rechten nötig, Nutzerinteraktion ist nicht erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Fehlende Autorisierung in Ivanti Connect Secure und Policy Secure
CVE-2025-55141 HochEine fehlende Autorisierung in Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt einem entfernten, authentifizierten Angreifer mit Read-Only-Adminrechten die Konfiguration authentifizierungsbezogener Einstellungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten fehlerbereinigten Versionen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehlende Autorisierung in Ivanti Connect Secure und weiteren Produkten
CVE-2025-55142 HochIn Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht eine fehlende Autorisierung. Ein aus der Ferne angreifender, authentifizierter Angreifer mit nur lesenden Admin-Rechten kann dadurch authentifizierungsbezogene Einstellungen konfigurieren. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Connect Secure: CSRF ermöglicht Aktionen im Namen des Opfers
CVE-2025-55147 HochIn Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine CSRF-Schwachstelle einem entfernten, nicht authentifizierten Angreifer, sensible Aktionen im Namen des Opfers auszuführen. Dafür ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Connect Secure: Fehlende Autorisierung erlaubt Übernahme von HTML5-Verbindungen
CVE-2025-55145 HochIn Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine fehlende Autorisierung einem entfernten, authentifizierten Angreifer, bestehende HTML5-Verbindungen zu übernehmen. CVSS-Basiswert: 8.9 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 8.9 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Unzureichende Dateinamenprüfung ermöglicht RCE
CVE-2025-9712 HochIn Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt eine unzureichende Validierung von Dateinamen einem entfernten, nicht authentifizierten Angreifer die Ausführung von Code. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf 2024 SU3 SR1 beziehungsweise 2022 SU8 SR2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unzureichende Dateinamenprüfung in Ivanti Endpoint Manager erlaubt Remote Code Execution
CVE-2025-9872 HochEine unzureichende Validierung von Dateinamen in Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code (Remote Code Execution). Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigten Versionen 2024 SU3 SR1 bzw. 2022 SU8 SR2 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Connect Secure/Policy Secure/ZTA Gateway – Fehlende Autorisierungsprüfung
CVE-2025-55148 HochIn Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 fehlt eine Autorisierungsprüfung. Ein entfernter authentifizierter Angreifer mit Nur-Lese-Administratorrechten kann dadurch eingeschränkte Einstellungen konfigurieren. CVSS-Basiswert: 7.6 (Hoch). Der Fix wurde laut Quelle am 02.08.2025 bereitgestellt.
CVSS: 7.6 Publiziert: Referenz: NVD -
Ivanti Connect Secure: Buffer Over-Read ermöglicht Denial of Service
CVE-2025-5456 HochIn Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD eine Buffer-Over-Read-Schwachstelle (CWE-125). Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial of Service auslösen. Der Fix wurde am 02.08.2025 bereitgestellt. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti Connect Secure/Policy Secure/ZTA Gateway: Heap-Buffer-Overflow ermöglicht Denial of Service
CVE-2025-5462 HochIn Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 22.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD ein heap-basierter Pufferüberlauf, der einem nicht authentifizierten Angreifer aus der Ferne einen Denial of Service ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update gemäss Hersteller-Fix, bereitgestellt am 02.08.2025.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti Avalanche – SQL-Injection mit möglicher Remote Code Execution
CVE-2025-8296 HochIvanti Avalanche vor Version 6.4.8.8008 enthält eine SQL-Injection-Schwachstelle, über die ein remote authentifizierter Angreifer mit Administratorrechten beliebige SQL-Abfragen ausführen kann. Unter bestimmten Bedingungen kann dies zusätzlich zu Remote Code Execution führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Avalanche: Remote Code Execution durch unvollständige Konfigurationsbeschränkung
CVE-2025-8297 HochIvanti Avalanche ist vor Version 6.4.8.8008 durch eine unvollständige Beschränkung von Konfigurationsoptionen verwundbar. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Unsichere Verschlüsselung erlaubt Entschlüsseln fremder Passwörter
CVE-2025-6995 HochEine unsachgemässe Verwendung von Verschlüsselung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU3 und 2022 SU8 Security Update 1 erlaubt einem lokalen, authentifizierten Angreifer, die Passwörter anderer Nutzer zu entschlüsseln. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU3 bzw. 2022 SU8 Security Update 1 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Fehlerhafte Verschlüsselung im Ivanti-Endpoint-Manager-Agenten
CVE-2025-6996 HochDer Agent von Ivanti Endpoint Manager verwendet Verschlüsselung fehlerhaft. Ein lokal authentifizierter Angreifer kann dadurch die Passwörter anderer Benutzer entschlüsseln. Betroffen sind Versionen vor 2024 SU3 sowie 2022 SU8 Security Update 1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.
CVSS: 8.4 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection ermöglicht Remote Code Execution
CVE-2025-6770 HochIn Ivanti Endpoint Manager Mobile (EPMM) vor Version 12.5.0.2 ermöglicht eine OS-Command-Injection einem entfernten, authentifizierten Angreifer mit hohen Rechten Remote Code Execution. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager Mobile: OS-Command-Injection mit hohen Rechten
CVE-2025-6771 HochIn Ivanti Endpoint Manager Mobile (EPMM) vor den Versionen 12.5.0.2, 12.4.0.3 und 12.3.0.3 kann ein entfernter authentifizierter Angreifer mit hohen Rechten über eine OS-Command-Injection Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2, 12.4.0.3 oder 12.3.0.3.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: SQL-Injection mit Admin-Rechten
CVE-2025-7037 HochIn Ivanti Endpoint Manager vor Version 2024 SU3 sowie 2022 SU8 Security Update 1 kann ein entfernter authentifizierter Angreifer mit Administratorrechten über eine SQL-Injection beliebige Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.
CVSS: 7.2 Publiziert: Referenz: NVD -
CVE-2025-53099 – Persistenz durch OAuth-Race-Condition in Sentry
CVE-2025-53099 HochSentry ist ein Error-Tracking- und Performance-Monitoring-Tool. Vor Version 25.5.0 konnte laut NVD ein Angreifer mit einer bösartig registrierten OAuth-Anwendung eine Race Condition sowie eine fehlerhafte Behandlung von Autorisierungscodes ausnutzen, um dauerhaften Zugriff auf ein Benutzerkonto zu erhalten. Durch gezielt getimte Anfragen und Redirect-Abläufe liessen sich mehrere Autorisierungscodes erzeugen und gegen Access- und Refresh-Tokens eintauschen – dies war selbst nach Deautorisierung der Anwendung möglich. Das Problem ist in Version 25.5.0 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: selbstgehostete Sentry-Installationen auf Version 25.5.0 oder höher aktualisieren; Sentry-SaaS-Nutzer müssen nichts unternehmen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti Workspace Control: hartcodierter Schlüssel entschlüsselt SQL-Zugangsdaten
CVE-2025-22455 HochEin hartcodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.0.0 erlaubt einem lokal authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Ivanti Workspace Control 10.19.0.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Workspace Control: Fest kodierter Schlüssel entschlüsselt gespeicherte SQL-Zugangsdaten
CVE-2025-5353 HochEin fest kodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.10.0 erlaubt einem lokalen authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.19.10.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Workspace Control: Hartcodierter Schlüssel ermöglicht Passwort-Entschlüsselung
CVE-2025-22463 HochIn Ivanti Workspace Control vor Version 10.19.10.0 ermöglicht ein hartcodierter Schlüssel einem lokal authentifizierten Angreifer, das gespeicherte Umgebungspasswort zu entschlüsseln. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Ivanti Cloud Services Application – Rechteausweitung durch Standard-Zugangsdaten
CVE-2025-22460 HochIn der Ivanti Cloud Services Application vor Version 5.0.5 ermöglichen Standard-Zugangsdaten einem lokal authentifizierten Angreifer die Ausweitung seiner Privilegien. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 5.0.5 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Reflektiertes XSS in Ivanti Endpoint Manager
CVE-2025-22466 HochIn Ivanti Endpoint Manager vor Version 2024 SU1 bzw. 2022 SU7 erlaubt ein reflektiertes Cross-Site-Scripting einem entfernten, nicht authentifizierten Angreifer, Administratorrechte zu erlangen. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU1 bzw. 2022 SU7.
CVSS: 8.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – DLL-Hijacking ermöglicht Rechteausweitung auf System
CVE-2025-22458 HochIn Ivanti Endpoint Manager ermöglicht eine DLL-Hijacking-Schwachstelle einem authentifizierten Angreifer die Rechteausweitung auf System-Ebene. Betroffen sind Versionen vor 2024 SU1 beziehungsweise vor 2022 SU7. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU1 beziehungsweise 2022 SU7 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: SQL-Injection mit Code-Ausführung
CVE-2025-22461 HochIvanti Endpoint Manager vor Version 2024 SU1 bzw. vor Version 2022 SU7 enthält eine SQL-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Rechteausweitung durch zu weit gefasste Berechtigungen
CVE-2025-22454 HochDer Ivanti Secure Access Client vor Version 22.7R4 vergibt unzureichend restriktive Berechtigungen. Ein lokal authentifizierter Angreifer kann dadurch seine Privilegien ausweiten. Bei Erfolg sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 22.7R4 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Secure Access Client: Unzureichende Berechtigungen ermöglichen Löschen beliebiger Dateien
CVE-2024-13813 HochDer Ivanti Secure Access Client weist vor Version 22.8R1 unzureichende Berechtigungen auf. Ein lokaler authentifizierter Angreifer kann dadurch beliebige Dateien auf dem System löschen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Ivanti Application Control Engine: Race Condition umgeht Anwendungssperre
CVE-2024-10630 HochIm Ivanti Application Control Engine besteht in Versionen vor 10.14.4.0 eine Race Condition. Ein lokal authentifizierter Angreifer kann dadurch die Anwendungsblockierung umgehen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 10.14.4.0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2024-13163 – Deserialisierung nicht vertrauenswürdiger Daten in Ivanti EPM
CVE-2024-13163 HochIvanti Endpoint Manager (EPM) vor dem Januar-2025-Sicherheitsupdate für die 2024er-Linie bzw. dem Januar-2025-Sicherheitsupdate für 2022 SU6 verarbeitet nicht vertrauenswürdige Daten unsicher (Deserialisierung). Ein entfernter, nicht authentifizierter Angreifer kann dadurch Remotecode-Ausführung erreichen; lokale Nutzerinteraktion ist erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti EPM: Rechteausweitung durch nicht initialisierte Ressource
CVE-2024-13164 HochIn Ivanti Endpoint Manager (EPM) vor dem Security Update von Januar 2025 (für die 2024er-Linie sowie 2022 SU6) ermöglicht eine nicht initialisierte Ressource einem lokal authentifizierten Angreifer die Ausweitung seiner Rechte. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti EPM – Out-of-Bounds Read ermöglicht lokale Rechteausweitung
CVE-2024-13169 HochIvanti EPM weist vor dem 2024 January-2025 Security Update bzw. dem 2022 SU6 January-2025 Security Update einen Out-of-Bounds-Read auf. Ein lokal authentifizierter Angreifer kann die Schwachstelle zur Rechteausweitung nutzen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das entsprechende Security Update von Januar 2025 einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ivanti EPMM / Sentry / Avalanche, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.