Ein nicht authentifizierter Angreifer aus dem Netz kann über eine absolute Pfad-Traversierung beliebige Dateien auslesen und den EPM-Server dazu bringen, sich mit seinem Maschinenkonto an einem angreiferkontrollierten Server zu authentifizieren. Der so abgegriffene Zugangs-Hash lässt sich weiterreichen (Relay) – bis hin zur Übernahme des zentralen Verwaltungsservers. Ein Trio gleichartiger Lücken (13159/13160/13161) wird seit März 2025 aktiv ausgenutzt; ein Proof-of-Concept ist öffentlich.
Advisory als PDF herunterladenVerwundbare EPM-Versionen prüfen einen vom Angreifer übergebenen Dateipfad nicht ausreichend gegen eine absolute Pfad-Traversierung ab (CWE-36). Ein nicht authentifizierter Angreifer kann so beliebige Dateien außerhalb des vorgesehenen Verzeichnisses auslesen. Gibt er einen UNC-Pfad auf einen eigenen Server an, verbindet sich der EPM-Server mit dem Maschinenkonto dorthin – und gibt dabei seinen NTLM-Authentifizierungs-Hash preis, der sich per Relay gegen andere Dienste weiterverwenden lässt.
| EPM-Zweig | Verwundbar | Fixversion |
|---|---|---|
| EPM 2024 | ≤ November-2024 Security Update | 2024 January-2025 Security Update |
| EPM 2022 SU6 | ≤ November-2024 Security Update | 2022 SU6 January-2025 Security Update |
| Cloud-Services | nicht betroffen | — |
Betroffen sind on-premises EPM 2024 und EPM 2022 SU6 jeweils bis einschließlich des November-2024-Security-Updates. Die Lücke wurde im January-2025 Security Update beider Zweige behoben – exakten Update-Stand gegen das Hersteller-Advisory abgleichen.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff oder Datenabfluss über den EPM-Server kann eine meldepflichtige Verletzung darstellen – DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Betroffenheit vor Patch, Patch vor Entwarnung.
January-2025 Security Update für den jeweiligen Zweig einspielen (EPM 2024 bzw. EPM 2022 SU6). Es behebt CVE-2024-13159 gemeinsam mit den verwandten Lücken 13160, 13161 und 10811.SMB/NTLM-Authentifizierung des EPM-UNC-PfadenZur Einordnung: Für diese Kampagne sind keine belastbaren, stabilen Netz-IoCs (feste IPs/Hostnamen) öffentlich – die Ausnutzung nutzt legitime Authentifizierungs-Mechanismen. Entscheidend ist die Auswertung Ihrer eigenen Authentifizierungs- und Netzwerk-Logs rund um den EPM-Server.
Wichtig: Der Angriff missbraucht reguläre Windows-Authentifizierung: Der geleakte Maschinenkonto-Hash erscheint zunächst als normale Anmeldung. Ohne gezielte Auswertung ausgehender Server-Authentifizierungen bleibt ein bereits erfolgter Zugriff unsichtbar.
Ivanti Security Advisory EPM January 2025 (EPM 2024 / EPM 2022 SU6) · NIST NVD CVE-2024-13159 · CISA Known Exploited Vulnerabilities Catalog (hinzugefügt 10.03.2025) · Horizon3.ai. Angaben nach bestem Wissen zum Stand 14.07.2026; Update-Stände gegen das Hersteller-Advisory des jeweiligen Zweigs abgleichen. Ivanti bewertet die Lücke mit CVSS 9,8 (kritisch), das NIST-NVD mit 7,5. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Die ausgehende Maschinenkonto-Authentifizierung des EPM-Servers und anomale Zugriffe auf EPM-Endpunkte. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Auf verwalteten Endpunkten lässt sich eine Ausnutzung nachgelagert erkennen und eingrenzen, auch wenn der Patch noch nicht überall ausgerollt ist.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.