{"id":321425,"date":"2026-02-11T12:47:41","date_gmt":"2026-02-11T11:47:41","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=321425"},"modified":"2026-02-18T18:45:06","modified_gmt":"2026-02-18T17:45:06","slug":"ivanti-epmm-schwachstelle-cve-2026-1281-eu-und-niederlaendische-behoerde-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/02\/11\/ivanti-epmm-schwachstelle-cve-2026-1281-eu-und-niederlaendische-behoerde-gehackt\/","title":{"rendered":"Ivanti EPMM Schwachstelle CVE-2026-1281; EU und niederl\u00e4ndische Beh\u00f6rde gehackt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ich fasse mal einige Fundsplitter der letzten Tage rund um Schwachstellen im Ivanti Mobile Device Management (EPMM) zusammen. Es gab in diesem Kontext wohl auch einen Angriff auf die EU-Kommission, sowie einen Angriff auf die Datenschutzbeh\u00f6rde in den Niederlanden. Nachfolgend ein kurzer \u00dcberblick.<\/p>\n<p><!--more--><\/p>\n<h2>Ivanti EPMM Schwachstelle CVE-2026-1281<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/239cc312dadb467da4495676c1f2fad2\" alt=\"\" width=\"1\" height=\"1\" \/>Bei der Mobile Device Management-L\u00f6sung EPMM von Ivanti ist seit dem 29. Januar 2026 die Schwachstelle\u00a0<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-1281\" target=\"_blank\" rel=\"noopener\">CVE-2026-1281<\/a> \u00f6ffentlich bekannt. Es handelt sich um eine Eine Code-Injection-Schwachstelle in Ivanti Endpoint Manager Mobile, die es Angreifern erm\u00f6glicht, Code remote und ohne Authentifizierung auszuf\u00fchren.<\/p>\n<p>Ivanti hat zum 29. Januar 2026 den Sicherheitshinweis\u00a0<a href=\"https:\/\/hub.ivanti.com\/s\/article\/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-CVE-2026-1281-CVE-2026-1340?language=en_US\" target=\"_blank\" rel=\"noopener\">Security Advisory Ivanti Endpoint Manager Mobile (EPMM) (CVE-2026-1281 &amp; CVE-2026-1340)<\/a> dazu ver\u00f6ffentlich und Details genannt. F\u00fcr beide Schwachstellen, die mit einem CVSS 3.1-Score von 9.8 (\"kritisch\") bewertet werden, gibt es Updates.<\/p>\n<h2>BSI-Warnung und viele ungepatchte Instanzen<\/h2>\n<p>Auf X ist mir die nachfolgende Mitteilung von The Shadowserver Foundation untergekommen. Die Sicherheitsexperten waren, dass sie Ivanti EPMM-Instanzen im Internet gefunden haben, die mutma\u00dflich \u00fcber die Schwachstelle <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-1281\" target=\"_blank\" rel=\"noopener\">CVE-2026-1281<\/a> mit einer Web-Shell kompromittiert wurden.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-48.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-321428\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-48.png\" alt=\"Ungepatchte Ivanti-Systeme\" width=\"583\" height=\"611\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-48.png 583w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-48-286x300.png 286w\" sizes=\"auto, (max-width: 583px) 100vw, 583px\" \/><\/a><\/p>\n<p>Den Report gibt es <a href=\"https:\/\/www.shadowserver.org\/what-we-do\/network-reporting\/compromised-website-report\/\" target=\"_blank\" rel=\"noopener\">hier<\/a>, und die obige \u00dcbersicht findet sich <a href=\"https:\/\/dashboard.shadowserver.org\/statistics\/combined\/tree\/?date_range=1&amp;source=compromised_website&amp;source=compromised_website6&amp;tag=ivanti-epmm-compromised%2B&amp;data_set=count&amp;scale=log&amp;auto_update=on\" target=\"_blank\" rel=\"noopener\">hier<\/a> im Original. Laut dieser Auswertung sind in Deutschland 20 Ivanti EPMM-Instanzen kompromittiert, wissen es aber vielleicht nicht mal.<\/p>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat zum 9. Februar 2026 die Warnung\u00a0<a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2026\/2026-221601-1032.html\" target=\"_blank\" rel=\"noopener\">Version 1.1: Ivanti EPMM &#8211; Aktive Angriffe \u00fcber Zero-Day Schwachstellen beobachtet<\/a> ver\u00f6ffentlicht. Das BSI weist darauf hin, dass neben dem m\u00f6glichen Lateral Movement im verbundenen Netzwerk enthalten EPMM-Appliances auch sensible Informationen \u00fcber die verwalteten Ger\u00e4te, von Angreifern durch die Schwachstellen entwendet werden k\u00f6nnen. Das BSI schreibt, dass laut\u00a0Ivanti die Schwachstelle CVE-2026-1281 bereits bei einer begrenzten Anzahl an Kunden ausgenutzt wurde. Das Sicherheitsunternehmen watchTowr Labs hat am 30. Januar 2026 eine Ausnutzung durch weitere Cyberakteure beobachtet.<\/p>\n<h2>Niederl\u00e4ndische Datenschutzbeh\u00f6rde gehackt<\/h2>\n<p>Die Tage ist mir nachfolgender Tweet sowie der verlinkte Artikel\u00a0<a href=\"https:\/\/www.theregister.com\/2026\/02\/09\/dutch_data_protection_ivanti\/\" target=\"_blank\" rel=\"noopener\">Dutch data watchdog snitches on itself after getting caught in Ivanti zero-day attacks<\/a> von The Register untergekommen.<\/p>\n<p><a href=\"https:\/\/www.theregister.com\/2026\/02\/09\/dutch_data_protection_ivanti\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Niederl\u00e4ndische Datensch\u00fctzer gehackt\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-49.png\" alt=\"Niederl\u00e4ndische Datensch\u00fctzer gehackt\" width=\"593\" height=\"487\" \/><\/a><\/p>\n<p>Die niederl\u00e4ndische Datenschutzbeh\u00f6rde (Dutch Data Protection Authority, AP) hat mitgeteilt, dass sie zu den Organisationen geh\u00f6rt, die \u00fcber die j\u00fcngsten Ivanti-Sicherheitsl\u00fccken per Zero-Day-Exploits angegriffen wurden.<\/p>\n<p>Justizminister Arno Rutte und der Staatssekret\u00e4r f\u00fcr K\u00f6nigreichsbeziehungen Eddie van Marum haben gemeinsam <a href=\"https:\/\/www.tweedekamer.nl\/kamerstukken\/brieven_regering\/detail?id=2026D05964&amp;did=2026D05964\" target=\"_blank\" rel=\"noopener\">einen Brief<\/a> an das niederl\u00e4ndische Parlament verfasst, in dem sie best\u00e4tigen, dass ein Angriff unter Ausnutzung der im Januar aufgetretenen Sicherheitsl\u00fccken in Ivanti Endpoint Manager Mobile (EPMM) zu einer Datenpanne gef\u00fchrt hat.\u00a0Der Angriff fand am 29. Januar 2026 statt und betraf Mitarbeiter sowohl der AP als auch des Rates f\u00fcr die Justiz (RVDR).<\/p>\n<h2>EU-Kommission auch angegriffen<\/h2>\n<p>Zum 6. Februar 2026 <a href=\"https:\/\/ec.europa.eu\/commission\/presscorner\/detail\/en\/ip_26_342\" target=\"_blank\" rel=\"noopener\">teilte die EU-Kommission mit<\/a>, dass am 30. Januar 2026 die zentrale Infrastruktur der Europ\u00e4ischen Kommission zur Verwaltung mobiler Ger\u00e4te Spuren eines Cyberangriffs feststellte. Durch den Angriff wurden m\u00f6glicherweise Namen und Mobiltelefonnummern einiger ihrer Mitarbeiter abgerufen. Der Vorfall sei dank der schnellen Reaktion einged\u00e4mmt worden und das sei System innerhalb von neun Stunden bereinigt werden. Es wurden keine Kompromittierungen mobiler Ger\u00e4te festgestellt, hei\u00dft es in der Mitteilung.<\/p>\n<p>Die Kollegen von it-daily.de haben in <a href=\"https:\/\/www.it-daily.net\/shortnews\/cyberangriff-eu-kommission\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> dar\u00fcber berichtet. Ein weiterer <a href=\"https:\/\/cybernews.com\/security\/european-commission-staff-data-breach\/\" target=\"_blank\" rel=\"noopener\">Artikel von Cybernews<\/a> erw\u00e4hnt beide oben genannten Vorf\u00e4lle. Zu den Produkten von Ivanti und deren Sicherheitsl\u00fccken hatte ich hier im Blog ja mehrfach was geschrieben (siehe folgende Links). NTT hat das Mobile Device Management-System von denen aussortiert.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-90.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-321676 size-full\" title=\"Ivanti EPMM Schwachstellen\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-90.png\" alt=\"Ivanti EPMM Schwachstellen\" width=\"527\" height=\"426\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-90.png 527w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/02\/image-90-300x243.png 300w\" sizes=\"auto, (max-width: 527px) 100vw, 527px\" \/><\/a><\/p>\n<p>Erg\u00e4nzung:\u00a0Unit 42 beschreit detailliert in <a href=\"https:\/\/unit42.paloaltonetworks.com\/ivanti-cve-2026-1281-cve-2026-1340\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> die Ausnutzung der Zero-Day-Sicherheitsl\u00fccken CVE-2026-1281 und CVE-2026-1340, die in Ivanti EPMM entdeckt wurden. Eine weltweite Exploit-Kampagne betrifft mehrere kritische Sektoren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/16\/ivantis-uralter-software-klump-fllt-auch-sicherheitsforschern-auf\/\" rel=\"bookmark\">Ivantis uralter Software-Klump \u2013 f\u00e4llt auch Sicherheitsforschern auf<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/06\/kleine-warnung-finger-weg-von-ivanti-vpn\/\" rel=\"bookmark\">Kleine Warnung: Finger weg von Ivanti VPN; die benutzen wohl Uralt-Tools mit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/07\/ivanti-information-disclosure-schwachstelle-seit-2019-offen-keine-reaktion\/\" rel=\"bookmark\">Ivanti Information Disclosure-Schwachstelle seit 2019 offen \u2013 keine Reaktion<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/25\/it-dienstleister-ntt-streicht-alle-ivanti-produkte-aus-seinem-portfolio\/\" rel=\"bookmark\">IT-Dienstleister NTT streicht alle Ivanti Produkte aus seinem Portfolio<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich fasse mal einige Fundsplitter der letzten Tage rund um Schwachstellen im Ivanti Mobile Device Management (EPMM) zusammen. Es gab in diesem Kontext wohl auch einen Angriff auf die EU-Kommission, sowie einen Angriff auf die Datenschutzbeh\u00f6rde in den Niederlanden. Nachfolgend &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/02\/11\/ivanti-epmm-schwachstelle-cve-2026-1281-eu-und-niederlaendische-behoerde-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,1376,7459,737],"tags":[5922,4328,3836],"class_list":["post-321425","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-smartphone","category-software","category-tablet-pc","tag-mobilegeraete","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=321425"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321425\/revisions"}],"predecessor-version":[{"id":321677,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/321425\/revisions\/321677"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=321425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=321425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=321425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}