Ein nicht authentifizierter Angreifer aus dem Netz kann über einen absoluten Dateipfad beliebige Dateien vom EPM-Server auslesen. In der veröffentlichten Angriffskette wird die Lücke genutzt, um das EPM-Maschinenkonto zu einer Authentifizierung zu zwingen und diese weiterzuleiten (Relay) – bis hin zur Ausweitung der Rechte im Active Directory. Die Schwachstelle ist Teil eines Trios (CVE-2024-13159 / -13160 / -13161) und wird aktiv ausgenutzt.
Advisory als PDF herunterladenIvanti EPM prüft in den verwundbaren Ständen einen übergebenen Dateipfad unzureichend. Ein Angreifer kann einen absoluten Pfad übermitteln und so beliebige Dateien vom EPM-Server auslesen – ohne Anmeldung. In der von Horizon3.ai veröffentlichten Angriffskette wird dies genutzt, um das EPM-Maschinenkonto zu einer NTLM-Authentifizierung zu bewegen und diese auf andere Dienste weiterzuleiten (Relay) – der Weg zur Rechteausweitung bis hin zur Domänenübernahme.
| EPM-Version | Verwundbar | Fixversion |
|---|---|---|
| EPM 2024 | vor dem Januar-2025 Security Update | 2024 Januar-2025 Security Update |
| EPM 2022 | SU1–SU5 & SU6 vor dem Januar-2025 Security Update | 2022 SU6 Januar-2025 Security Update |
Betroffen sind EPM 2024 und EPM 2022 SU6 vor dem jeweiligen Januar-2025 Security Update. Exakte Build-Stände gegen das Ivanti-Advisory des eigenen Zweigs abgleichen; EPM 2022 wird nur noch über SU6 versorgt. Ältere, abgekündigte EPM-Stände erhalten keinen Fix und sollten migriert werden.
Regulatorischer Hinweis: Ein bestätigter unbefugter Zugriff – insbesondere auf Anmeldeinformationen oder personenbezogene Daten – kann eine meldepflichtige Verletzung darstellen: DSGVO unverzüglich (i. d. R. 72 h), NIS-2 nach den für Sie geltenden Fristen. Die Meldung bleibt bei Ihnen; wir unterstützen bei Bewertung und Dokumentation.
In dieser Reihenfolge – Exposure prüfen, patchen, Kompromittierung ausschließen.
\..\-Sequenzen aus untypischen QuellenEPM-Maschinenkonto an fremde HostsZur Einordnung: Für diese Schwachstelle liegt kein stabiler, öffentlich verifizierter Satz an Netzwerk-IoCs (feste IPs/Hashes) vor. Die Erkennung ist verhaltensbasiert: Traversal-Muster in den EPM-Zugriffslogs und anomale Authentifizierung des EPM-Maschinenkontos sind die belastbaren Signale – kein Ersatz für die Analyse Ihrer eigenen Logs.
Wichtig: Erfolgreiche Angriffe hinterlassen zunächst nur reguläre Datei- bzw. Authentifizierungsvorgänge des EPM-Kontos – ohne Alarm. Ohne Auswertung der EPM-Zugriffs- und AD-Authentifizierungslogs bleibt ein bereits erfolgtes Credential-Relay unsichtbar.
Ivanti Security Advisory EPM (Januar 2025) für EPM 2024 und EPM 2022 SU6 · National Vulnerability Database (NVD) CVE-2024-13160 · CISA Known Exploited Vulnerabilities Catalog (aufgenommen 10.03.2025) · Horizon3.ai Analyse (Zach Hanley). Hinweis: Ivanti (CNA) bewertet die Lücke mit CVSS 9,8; das NVD führt einen abweichenden Basiswert von 7,5. Angaben nach bestem Wissen zum Stand 14.07.2026; Fixstände gegen das Hersteller-Advisory abgleichen. Argos Security ist ISO/IEC 27001 (TÜV SÜD) zertifiziert.
Für genau diese Schwachstelle ausgewählt – nicht für jede.
SOFORTMASSNAHME
Zu dieser Schwachstelle sind Kompromittierungs-Indikatoren bekannt. Vor dem Patch gehört geprüft, ob sie bei Ihnen bereits gegriffen hat. Über den Notfallkontakt erreichen Sie uns rund um die Uhr; für Kunden mit IR-Vertrag mit Rückruf innerhalb von 30 Minuten.
LAUFENDE LEISTUNG
Worauf wir im Cyber Defense Center bei dieser Schwachstelle achten: Path-Traversal-Zugriffe auf EPM und anomale Authentifizierung des EPM-Maschinenkontos. Das setzt voraus, dass die dafür nötigen Logquellen angebunden sind. Auffälligkeiten eskalieren wir rund um die Uhr.
LAUFENDE LEISTUNG
Auf verwalteten Endpunkten lässt sich eine Ausnutzung nachgelagert erkennen und eingrenzen, auch wenn der Patch noch nicht überall ausgerollt ist.
Unsere Leistungen ergänzen bestehende Hersteller- und Supportverträge, sie ersetzen sie nicht. Sie arbeiten bereits mit einem MDR-Anbieter? Dann holen Sie zu dieser Schwachstelle eine Zweitmeinung ein.