Ivanti Endpoint Manager Mobile < 12.6.1.1 / 12.7 < 12.7.0.1 / 12.8 < 12.8.0.1 複数の脆弱性

critical Nessus プラグイン ID 297219

概要

リモートホストで実行されている Ivanti Endpoint Manager Mobile (旧 MobileIron Core) は、複数の脆弱性の影響を受けます。

説明

リモートホストで実行されている Ivanti Endpoint Manager Mobile (旧 MobileIron Core) のバージョンは 12.6.1.1 より前、12.7.0.1 より前の 12.7.x、12.8.0.1 より前の 12.8.x です。そのため、以下の複数の脆弱性の影響を受けます。

- Ivanti Endpoint Manager Mobile のコードインジェクションにより、攻撃者は認証されていないリモートコードの実行を行えるようになります。(CVE-2026-1281、CVE-2026-1340)

Nessus はこれらの問題をテストしておらず、代わりにサービスの自己報告されたバージョン番号にのみ依存しています。

ソリューション

Ivanti Endpoint Manager Mobile バージョン 12.6.1.1、12.7.0.1、12.8.0.1 以降への更新。

参考資料

http://www.nessus.org/u?16000716

プラグインの詳細

深刻度: Critical

ID: 297219

ファイル名: ivanti_endpoint_manager_mobile_12_8_0_0.nasl

バージョン: 1.8

タイプ: Local

ファミリー: Misc.

公開日: 2026/1/30

更新日: 2026/5/13

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-1281

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

CVSS スコアのソース: CVE-2026-1340

脆弱性情報

CPE: cpe:/a:ivanti:mobileiron, cpe:/a:mobileiron:core

必要な KB アイテム: Settings/ParanoidReport, installed_sw/MobileIron Core

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/1/29

脆弱性公開日: 2026/1/29

CISA の既知の悪用された脆弱性の期限日: 2026/2/1, 2026/4/11

エクスプロイト可能

Metasploit (Ivanti Endpoint Manager Mobile (EPMM) unauthenticated RCE)

参照情報

CVE: CVE-2026-1281, CVE-2026-1340

IAVA: 2026-A-0316