← back
CVE-2026-1340criticalunder attackCWE-94

CVE-2026-1340

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 84%
from disclosure to weapon9 days
Published on NVDJan 29
1st PoC+9d
metasploitJan 29
CISA KEV+69d
exploitation probability
84%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2026-04-11

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Vulnerabilidade de code injection (CWE-94) no Ivanti Endpoint Manager Mobile (EPMM) que permite execução remota de código sem autenticação. Está confirmada como explorada ativamente — a CISA adicionou a falha ao catálogo KEV com prazo de correção de apenas 3 dias (08/04 a 11/04/2026), o menor tipo de janela que a agência costuma dar, reservada a casos de exploração massiva ou crítica em curso.

Technical detail

A falha é classificada como CWE-94 (Improper Control of Generation of Code / Code Injection). Nesse tipo de defeito, dados fornecidos por um usuário não autenticado acabam sendo interpretados e executados como código pelo servidor, em vez de tratados apenas como dado — o padrão clássico é um endpoint HTTP que aceita um parâmetro e o passa para uma função de interpretação/execução (template engine, expressão, deserialização ou construção dinâmica de comando) sem sanitização adequada.

O advisory da Ivanti trata essa CVE em conjunto com a CVE-2026-1281 no mesmo documento, o que costuma indicar que as duas falhas afetam o mesmo componente ou fluxo de requisição — um padrão já visto antes em EPMM, onde uma falha de autenticação/autorização foi encadeada com uma falha de execução de código para RCE completa. Não temos, a partir das fontes disponíveis, o detalhe exato do endpoint vulnerável, da classe/função afetada ou do payload de injeção — a Ivanti não publicou esses detalhes técnicos no material que consultamos, e não vamos especular sobre o mecanismo exato de exploração.

O vetor de ataque (AV:N, AC:L, PR:N, UI:N) no CVSS confirma que a exploração ocorre pela rede, sem necessidade de interação do usuário, sem privilégios prévios e com baixa complexidade — compatível com um endpoint exposto diretamente na interface administrativa ou de gerenciamento do EPMM.

How it’s exploited

O vetor é remoto via rede, sem autenticação prévia (PR:N) e sem interação de usuário (UI:N), o que torna qualquer instância EPMM exposta à internet um alvo direto. A CISA confirma exploração ativa in-the-wild (é isso que justifica a entrada no KEV), e há PoC pública e módulo Metasploit disponíveis, o que reduz drasticamente a barreira técnica para explorar — a partir do momento em que um PoC funcional circula, a janela entre divulgação e exploração massiva por scanners automatizados tende a ser de horas a poucos dias.

O impacto reportado pelo CVSS é total: confidencialidade, integridade e disponibilidade em nível alto (C:H/I:H/A:H), consistente com execução de código arbitrário no contexto do servidor EPMM — que tipicamente gerencia dispositivos móveis corporativos, credenciais e políticas de MDM, tornando o servidor um ponto de pivô valioso para acesso à infraestrutura interna.

Não há, nas fontes consultadas, detalhamento público do payload específico ou da cadeia exata de exploração (isso é deliberadamente omitido aqui). O prazo de remediação de 3 dias definido pela CISA — um dos mais curtos do catálogo KEV — é o sinal mais forte disponível de que a exploração está sendo observada em volume ou contra alvos de alto valor.

How to protect

A Ivanti publicou atualizações de segurança (pacotes RPM identificados como ivanti-security-update-1761642-1.1.0S-5.noarch.rpm e ivanti-security-update-1761642-1.1.0L-5.noarch.rpm, conforme referenciado pela CISA) — aplicar esses patches é a mitigação primária. Não temos, a partir do material disponível, a lista exata de versões de produto afetadas nem o número de versão corrigida em nomenclatura de release do EPMM; consulte o advisory oficial da Ivanti (link nas fontes) para confirmar a versão exata do seu ambiente antes de aplicar qualquer patch.

Se a atualização não puder ser aplicada imediatamente, a orientação da CISA é seguir as mitigações específicas publicadas pela Ivanti no advisory e, na ausência de mitigação viável, descontinuar o uso do produto exposto — o que sinaliza que não há um workaround de configuração trivial (como desativar um endpoint isolado) documentado publicamente para essa CVE. Restringir o acesso à interface de administração/gerenciamento do EPMM a redes confiáveis (VPN, allowlist de IP) reduz a superfície de ataque enquanto o patch não é aplicado, mas não elimina o risco caso o atacante já tenha acesso à rede interna.

Dado que há PoC pública e módulo Metasploit, tratar qualquer instância EPMM acessível pela internet como comprometida até prova em contrário é prudente — verificar logs e indicadores de comprometimento (IoCs) publicados pela Ivanti é o passo seguinte à aplicação do patch, não um substituto para ele.

How to detect

A CISA recomenda verificar sinais de comprometimento em todas as instâncias EPMM acessíveis pela internet, mas não detalha indicadores de comprometimento (IoCs) específicos nas fontes consultadas aqui — consulte o advisory oficial da Ivanti para IoCs e assinaturas publicadas. Na ausência de IoCs confirmados nesta apuração, monitore logs de acesso ao painel administrativo/API do EPMM por requisições anômalas, erros de aplicação incomuns após determinada requisição, e a criação inesperada de processos filhos pelo serviço EPMM — sinais genéricos de exploração de code injection, não específicos desta CVE.

A existência de módulo Metasploit e PoC pública sugere que assinaturas de rede (IDS/IPS) podem já existir em conjuntos de regras de terceiros; não confirmamos isso nas fontes lidas, portanto não afirmamos disponibilidade de detecção confiável neste momento.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A code injection in Ivanti Endpoint Manager Mobile allowing attackers to achieve unauthenticated remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.