SecBoard
Zurück zur CVE-Übersicht

CVE-2026-18851

HIGH(8.8)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score22/100 — NIEDRIG
  • CVSS 8.8 — Hoch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.8

Technische Schwere

Beschreibung

Missing authorization in Ivanti Endpoint Manager Mobile before version 12.10.0.0, 12.9.0.2, and 12.8.0.4 allows a remote authenticated attacker to escalate their privileges to admin.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Behobene Versionen

  • 12.10.0.0
  • 12.9.0.2
  • 12.8.0.4

Threat-Hunting-Queries

Die Schwachstelle betrifft fehlende Autorisierung. Eine generische Verhaltenserkennung ist schwierig, da sie von der spezifischen Implementierung der Ivanti Endpoint Manager Mobile-Anwendung abhängt. Es wird empfohlen, die Anwendungsprotokolle auf ungewöhnliche oder nicht autorisierte Zugriffe auf administrative Funktionen zu überwachen.

Sentinel/Defender KQL

// Überwachen Sie Ivanti Endpoint Manager Mobile-Anwendungsprotokolle auf ungewöhnliche Zugriffe auf administrative Funktionen
// Dies ist ein Platzhalter und muss an die spezifischen Protokollquellen und -formate angepasst werden.
// Beispiel: Suchen nach Anmeldeversuchen mit erhöhten Rechten von nicht-administrativen Benutzern oder ungewöhnlichen API-Aufrufen.
// SecurityEvent
// | where EventID == "<Ivanti_Admin_Access_EventID>" // Ersetzen Sie durch die tatsächliche EventID für Admin-Zugriff
// | where Account "<is not in Admin_Group>" // Ersetzen Sie durch die tatsächliche Logik zur Identifizierung von Nicht-Admins
// | project TimeGenerated, Computer, Account, Activity, ...

Splunk SPL

# Überwachen Sie Ivanti Endpoint Manager Mobile-Anwendungsprotokolle auf ungewöhnliche Zugriffe auf administrative Funktionen
# Dies ist ein Platzhalter und muss an die spezifischen Protokollquellen und -formate angepasst werden.
# Beispiel: Suchen nach Anmeldeversuchen mit erhöhten Rechten von nicht-administrativen Benutzern oder ungewöhnlichen API-Aufrufen.
# sourcetype="ivanti_epm_mobile_logs" "admin access" NOT "admin_user_group" | table _time, host, user, action, ...

Sigma

title: Ivanti Endpoint Manager Mobile Privilege Escalation Attempt (CVE-2026-18851)
id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx # Generate a unique UUID
status: experimental
description: Detects potential privilege escalation attempts in Ivanti Endpoint Manager Mobile due to missing authorization.
references:
  - https://nvd.nist.gov/vuln/detail/CVE-2026-18851
logsource:
  product: ivanti
  service: endpoint_manager_mobile
detection:
  selection:
    # Placeholder: Adapt this to actual log fields indicating admin access or privilege changes
    # For example, look for events where a non-admin user attempts to perform admin actions.
    # This requires specific knowledge of Ivanti EPM Mobile log formats.
    EventID: 'AdminAccessAttempt'
    UserType: 'NonAdmin'
  condition: selection
level: high

Elastic ES|QL

// Überwachen Sie Ivanti Endpoint Manager Mobile-Anwendungsprotokolle auf ungewöhnliche Zugriffe auf administrative Funktionen
// Dies ist ein Platzhalter und muss an die spezifischen Protokollquellen und -formate angepasst werden.
// Beispiel: Suchen nach Anmeldeversuchen mit erhöhten Rechten von nicht-administrativen Benutzern oder ungewöhnlichen API-Aufrufen.
// FROM ivanti_epm_mobile_logs
// | WHERE event.id == "<Ivanti_Admin_Access_EventID>" AND user.roles NOT IN ("admin", "privileged")
// | SELECT @timestamp, host.name, user.name, event.action, ...

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:ivanti:endpoint_manager_mobile:*:*:*:*:*:*:*:*
  • cpe:2.3:a:ivanti:endpoint_manager_mobile:*:*:*:*:*:*:*:*
  • cpe:2.3:a:ivanti:endpoint_manager_mobile:12.10.0.0:*:*:*:*:*:*:*

Referenzen