Ivanti heeft vijf kwetsbaarheden in Endpoint Manager Mobile (EPMM) verholpen. Eén van deze kwetsbaarheden, CVE-2026-6973, wordt momenteel actief misbruikt door aanvallers die beschikken over adminrechten. Het Nationaal Cyber Security Centrum (NCSC) heeft het risico op deze kwetsbaarheid als hoog ingeschaald en verwacht dat er snel Proof-of-Concept-code beschikbaar komt, wat de kans op grootschalig misbruik vergroot.

Volgens Ivanti bleef het misbruik tot nu toe beperkt tot een klein aantal gebruikers. Klanten die in januari hun inloggegevens hebben vernieuwd, lopen aanzienlijk minder risico. Naast CVE-2026-6973 zijn vier andere kwetsbaarheden gedicht. CVE-2026-5786 maakt het mogelijk voor een geauthenticeerde aanvaller om beheertoegang te verkrijgen. Drie kwetsbaarheden vereisen geen authenticatie en zijn daardoor ernstiger. CVE-2026-5788 stelt niet-geauthenticeerde aanvallers in staat om remote code execution uit te voeren. Met CVE-2026-5787 kan een aanvaller zich voordoen als een geregistreerd Sentry-systeem om CA-ondertekende clientcertificaten te verkrijgen. CVE-2026-7821 biedt toegang tot gevoelige gegevens door het registreren van een apparaat bij een set niet-geregistreerde apparaten.

Het NCSC adviseert organisaties die EPMM gebruiken om een ‘assume breach’-scenario te hanteren, zoals eerder geadviseerd na het misbruik in januari 2026. Organisaties worden dringend aangeraden om de beschikbare patches zo snel mogelijk te installeren. In februari 2026 werd de Rechtspraak getroffen door een Ivanti-lek, waardoor medewerkers tijdelijk geen toegang hadden tot applicaties op mobiele apparaten. Kort daarna volgde een cyberincident bij de Dienst Justitiële Inrichtingen, dat via een kwetsbaarheid in EPMM verliep.