CVE-2026-18851
HIGH(8.8)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CVSS 8.8 — Hoch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
8.8
Technische Schwere
Beschreibung
Missing authorization in Ivanti Endpoint Manager Mobile before version 12.10.0.0, 12.9.0.2, and 12.8.0.4 allows a remote authenticated attacker to escalate their privileges to admin.
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Behobene Versionen
- 12.10.0.0
- 12.9.0.2
- 12.8.0.4
Threat-Hunting-Queries
Die Schwachstelle betrifft fehlende Autorisierung. Eine generische Verhaltenserkennung ist schwierig, da sie von der spezifischen Implementierung der Ivanti Endpoint Manager Mobile-Anwendung abhängt. Es wird empfohlen, die Anwendungsprotokolle auf ungewöhnliche oder nicht autorisierte Zugriffe auf administrative Funktionen zu überwachen.
Sentinel/Defender KQL
// Überwachen Sie Ivanti Endpoint Manager Mobile-Anwendungsprotokolle auf ungewöhnliche Zugriffe auf administrative Funktionen
// Dies ist ein Platzhalter und muss an die spezifischen Protokollquellen und -formate angepasst werden.
// Beispiel: Suchen nach Anmeldeversuchen mit erhöhten Rechten von nicht-administrativen Benutzern oder ungewöhnlichen API-Aufrufen.
// SecurityEvent
// | where EventID == "<Ivanti_Admin_Access_EventID>" // Ersetzen Sie durch die tatsächliche EventID für Admin-Zugriff
// | where Account "<is not in Admin_Group>" // Ersetzen Sie durch die tatsächliche Logik zur Identifizierung von Nicht-Admins
// | project TimeGenerated, Computer, Account, Activity, ...Splunk SPL
# Überwachen Sie Ivanti Endpoint Manager Mobile-Anwendungsprotokolle auf ungewöhnliche Zugriffe auf administrative Funktionen
# Dies ist ein Platzhalter und muss an die spezifischen Protokollquellen und -formate angepasst werden.
# Beispiel: Suchen nach Anmeldeversuchen mit erhöhten Rechten von nicht-administrativen Benutzern oder ungewöhnlichen API-Aufrufen.
# sourcetype="ivanti_epm_mobile_logs" "admin access" NOT "admin_user_group" | table _time, host, user, action, ...Sigma
title: Ivanti Endpoint Manager Mobile Privilege Escalation Attempt (CVE-2026-18851)
id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx # Generate a unique UUID
status: experimental
description: Detects potential privilege escalation attempts in Ivanti Endpoint Manager Mobile due to missing authorization.
references:
- https://nvd.nist.gov/vuln/detail/CVE-2026-18851
logsource:
product: ivanti
service: endpoint_manager_mobile
detection:
selection:
# Placeholder: Adapt this to actual log fields indicating admin access or privilege changes
# For example, look for events where a non-admin user attempts to perform admin actions.
# This requires specific knowledge of Ivanti EPM Mobile log formats.
EventID: 'AdminAccessAttempt'
UserType: 'NonAdmin'
condition: selection
level: highElastic ES|QL
// Überwachen Sie Ivanti Endpoint Manager Mobile-Anwendungsprotokolle auf ungewöhnliche Zugriffe auf administrative Funktionen
// Dies ist ein Platzhalter und muss an die spezifischen Protokollquellen und -formate angepasst werden.
// Beispiel: Suchen nach Anmeldeversuchen mit erhöhten Rechten von nicht-administrativen Benutzern oder ungewöhnlichen API-Aufrufen.
// FROM ivanti_epm_mobile_logs
// | WHERE event.id == "<Ivanti_Admin_Access_EventID>" AND user.roles NOT IN ("admin", "privileged")
// | SELECT @timestamp, host.name, user.name, event.action, ...SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:ivanti:endpoint_manager_mobile:*:*:*:*:*:*:*:*
- cpe:2.3:a:ivanti:endpoint_manager_mobile:*:*:*:*:*:*:*:*
- cpe:2.3:a:ivanti:endpoint_manager_mobile:12.10.0.0:*:*:*:*:*:*:*