{"id":172,"date":"2026-06-22T04:36:26","date_gmt":"2026-06-22T04:36:26","guid":{"rendered":"https:\/\/shattered.io\/dk\/2026\/06\/22\/ivanti-epmm-cve-2026-1281-cve-2026-1340-eu-norden\/"},"modified":"2026-06-22T04:38:09","modified_gmt":"2026-06-22T04:38:09","slug":"ivanti-epmm-cve-2026-1281-cve-2026-1340-eu-norden","status":"publish","type":"post","link":"https:\/\/shattered.io\/dk\/2026\/06\/22\/ivanti-epmm-cve-2026-1281-cve-2026-1340-eu-norden\/","title":{"rendered":"Ivanti EPMM Zero-Day CVSS 9.8: EU-Kommissionen og Finland Kompromitteret, 92 Ofre [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">To kritiske zero-day-s\u00e5rbarheder i Ivanti Endpoint Manager Mobile (EPMM) med en CVSS-score p\u00e5 9.8 kompromitterede EU-Kommissionen, Finlands statslige IT-administration og to hollandske tilsynsmyndigheder i slutningen af januar 2026. Angrebet er et af de alvorligste mod europ\u00e6isk offentlig infrastruktur i 2026 og bekr\u00e6fter et m\u00f8nster, som vestlige sikkerhedsmyndigheder har advaret om i \u00e5revis: Ivanti-produkter er en foretrukken angrebsvektor for statsn\u00e6re hackere.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e5rbarhederne, katalogiseret som <strong>CVE-2026-1281<\/strong> og <strong>CVE-2026-1340<\/strong>, muligg\u00f8r uautoriseret fjernk\u00f8rsel af kode p\u00e5 eksponerede EPMM-servere. Ingen adgangskode kr\u00e6ves. Ingen brugerinteraktion er n\u00f8dvendig. Et enkelt HTTP-kald er nok til at overtage en organisations Mobile Device Management-infrastruktur og dermed kontrol over tusindvis af medarbejderenheder, virksomhedsnetv\u00e6rk og sensitive data.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"to-zero-days-med-cvss-9-8-hvad-gik-galt-hos-ivanti\">To zero-days med CVSS 9.8: hvad gik galt hos Ivanti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den 29. januar 2026 offentliggjorde Ivanti en sikkerhedsadvisory med n\u00f8dpatches til to kritiske s\u00e5rbarheder i EPMM. Begge fejl var allerede blevet udnyttet som zero-days i angreb mod rigtige organisationer inden patcherne overhovedet var tilg\u00e6ngelige. CISA tilf\u00f8jede CVE-2026-1281 til sit Known Exploited Vulnerabilities (KEV)-katalog med en frist p\u00e5 den 1. februar 2026 for f\u00f8derale amerikanske agenturer, to dage efter Ivantis disclosure.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-1281<\/strong> stammer fra en fejl i \u00e6ldre Bash-scripts, der bruges af Apache-webserveren til URL-omskrivning i EPMM-platformen. Angribere misbruger Bash&#8217;s aritmetiske ekspansionsfunktion via specialfremstillede HTTP-anmodninger mod endepunkterne <code>appstore<\/code> og <code>aftstore<\/code>, der er forbundet med app-distributionstjenester. Bash evaluerer og udf\u00f8rer de injicerede kommandoer med de rettigheder, Apache k\u00f8rer under.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-1340<\/strong> er en separat kodeinjektion-s\u00e5rbarhed, der ligeledes giver uautoriseret fjernk\u00f8rsel af kode. Begge fejl b\u00e6rer CVSS v3-scoren 9.8, der svarer til kritisk alvorlighedsgrad. Midlertidige RPM-patches (version 12.x.0.x eller 12.x.1.x afh\u00e6ngig af installeret version) tager sekunder at installere og kr\u00e6ver ingen nedetid. En permanent rettelse var planlagt til produktversion 12.8.0.0, forventet i Q1 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti anbefalede, at alle eksponerede systemer behandles som potentielt kompromitterede, selv efter patching. \u00c5rsagen er klar: exploitkode til CVE-2026-1281 blev publiceret p\u00e5 GitHub kort efter Ivantis disclosure, og udnyttelsesaktiviteten eskalerede hurtigt til et niveau, som Shadowserver Foundation betegnede som en &#8220;massiv kampagne.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"angrebet-paa-eu-kommissionen-9-timer-til-at-begraense-skaden\">Angrebet p\u00e5 EU-Kommissionen: 9 timer til at begr\u00e6nse skaden<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">EU-Kommissionen bekr\u00e6ftede den 8. februar 2026, at dens &#8220;centrale infrastruktur til administration af mobile enheder&#8221; var blevet angrebet. Bruddet blev opdaget den 30. januar 2026, dagen efter Ivantis patchudgivelse, men inden mange organisationer n\u00e5ede at implementere opdateringen. Kommissionen erkl\u00e6rede, at h\u00e6ndelsen var indeholdt inden for ni timer, og at ingen mobile enheder var blevet kompromitteret direkte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge Kommissionens officielle erkl\u00e6ring kan medarbejdernes navne, arbejdsrelaterede e-mailadresser og telefonnumre have v\u00e6ret tilg\u00e5et af angriberne. Informationen er direkte anvendelig til m\u00e5lrettede phishing-angreb og social engineering mod EU-embedsm\u00e6nd med adgang til f\u00f8lsomme politiske processer. Kommissionen identificerede ikke leverand\u00f8ren i sin f\u00f8rste offentlige erkl\u00e6ring, men sikkerhedsforskere og multiple medier bekr\u00e6ftede hurtigt linket til Ivanti EPMM.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analysewebstedet LinkedIn Pulse citerede konsulent Lars Hilse for at pr\u00e6cisere den grundl\u00e6ggende ironi: det er EU-Kommissionen, der h\u00e5ndh\u00e6ver NIS2-direktivet og p\u00e5l\u00e6gger virksomheder millionb\u00f8der for utilstr\u00e6kkelig cybersikkerhed, der selv var offer for en angrebsform, der burde have v\u00e6ret mitigeret hurtigere. Kommissionens MDM-system l\u00e5 eksponeret over internettet med en kritisk s\u00e5rbarhed i mindst et d\u00f8gn inden bruddet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"finland-mest-ramt-i-norden-op-til-50-000-statsansatte-eksponeret\">Finland mest ramt i Norden: op til 50.000 statsansatte eksponeret<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Finlands statslige IT-leverand\u00f8r Valtori oplyste den 30. januar 2026, at et brud i organisationens MDM-infrastruktur potentielt havde eksponeret arbejdsrelaterede oplysninger om op til <strong>50.000 statsansatte<\/strong>. Det svarer til n\u00e6sten to tredjedele af alle ansatte i den finske centralforvaltning. Valtori installerede den korrektive patch den 29. januar 2026, samme dag Ivanti frigav den, men angrebet var allerede sket som zero-day inden da.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e6ndelsen er den hidtil kendte konsekvens af CVE-2026-1281 og CVE-2026-1340 med flest ber\u00f8rte individer. Den illustrerer en central udfordring ved MDM-platforme som EPMM: de administrerer enheder for hele en organisation, og et kompromis p\u00e5 selve MDM-serveren giver angriberne potentiel oversigt over al administreret mobilfl\u00e5de, mulighed for at pushe konfigurationer til enheder og adgang til konfigurationsdata og netv\u00e6rksprofiler.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For de nordiske lande er Finlands situation en direkte advarsel. Danmark, Sverige og Norge har lignende statslige MDM-setups, og EPMM er bredt anvendt i den offentlige sektor i hele regionen. DNV&#8217;s Nordic Cyber Resilience-rapport fra 2026 viste, at Danmark oplevede 41 cyberh\u00e6ndelser i 2025, Sverige 60, Finland 44 og Norge 21. Valtori-bruddet er ikke inkluderet i disse tal, men illustrerer, at risikobilledet sandsynligvis er undervurderet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"holland-under-pres-datatilsyn-og-domstolsadministration-kompromitteret\">Holland under pres: Datatilsyn og domstolsadministration kompromitteret<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De nederlandske myndigheder sendte en officiel notifikation til parlamentet, hvori det fremgik, at b\u00e5de <strong>Autoriteit Persoonsgegevens<\/strong> (den hollandske Datatilsynsmyndighed, AP) og <strong>Raad voor de rechtspraak<\/strong> (Domstolsadministrationen, Rvdr) var kompromitteret via Ivanti EPMM-s\u00e5rbarhederne. Bruddet eksponerede arbejdsrelaterede data, herunder navne, e-mailadresser og telefonnumre p\u00e5 ansatte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">At netop Datatilsynsmyndigheden er ramt er symbolsk ladet: AP er den instans, der h\u00e5ndh\u00e6ver GDPR i Holland og kan udstede b\u00f8der for utilstr\u00e6kkelig databeskyttelse. H\u00e6ndelsen rejser sp\u00f8rgsm\u00e5l om, i hvilken grad regulatorer og offentlige myndigheder efterlever de standarder, de stiller til private organisationer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De hollandske myndigheder handlede hurtigt og informerede parlamentet skriftligt inden for kort tid efter opdagelsen. Netherlands NCSC (National Cyber Security Centre) samarbejdede med Ivanti om at udstede indikatorer for kompromittering (IOC&#8217;er) og et RPM-detektionsscript til hj\u00e6lp for ber\u00f8rte organisationer globalt. Det hollandske NCSC var if\u00f8lge Ivantis advisory en central partner i den koordinerede respons.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"den-tekniske-angrebskaede-bash-fejl-bag-kritisk-saarbarhed\">Den tekniske angrebsk\u00e6de: Bash-fejl bag kritisk s\u00e5rbarhed<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-1281 er teknisk set en fascinerende fejl, beskrevet af Hadrian.io-forskere som en &#8220;frankly terrifying abuse of Bash&#8217;s arithmetic expansion feature.&#8221; I Apache HTTP-serveren bruges en r\u00e6kke \u00e6ldre Bash-scripts til at h\u00e5ndtere URL-omskrivning i EPMM-platformen. Disse scripts anvender Bash&#8217;s <code>$(( ))<\/code>-konstruktion til aritmetiske operationer, men Bash evaluerer udtryk inden for disse konstruktioner og afvikler injicerede kommandoer direkte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En angriber kan sende en specialfremstillet HTTP-anmodning til endepunkterne <code>\/appstore<\/code> eller <code>\/aftstore<\/code>. Bash evaluerer den injicerede kode som et aritmetisk udtryk og udf\u00f8rer de medf\u00f8lgende kommandoer med de rettigheder, Apache k\u00f8rer under. Resultatet er uautoriseret fjernk\u00f8rsel af kode, uden at der kr\u00e6ves brugerkonti, adgangskoder eller sessionsdata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-1340 er en separat kodeinjektion-fejl med samme nettoeffekt: uautoriseret RCE. Horizon3.ai-forskere observerede, at begge fejl kan kombineres for at maksimere angrebsoverfladen. Et funktionelt proof-of-concept exploit til CVE-2026-1281 blev publiceret p\u00e5 GitHub kort efter Ivantis disclosure, hvilket kraftigt accelererede den brede udnyttelse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"92-kompromitterede-systemer-og-massiv-udnyttelseskampagne\">92 kompromitterede systemer og massiv udnyttelseskampagne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Shadowserver Foundation, der monitorerer interneteksponerede s\u00e5rbare systemer, rapporterede om 86 kompromitterede EPMM-instanser kort efter offentligg\u00f8relsen. Tallet steg hurtigt til 92, og Shadowservers CEO <strong>Piotr Kijewski<\/strong> beskrev situationen direkte som en &#8220;massiv kampagne&#8221; rettet mod CVE-2026-1281. Han forventede, at antallet af ofre ville forts\u00e6tte med at stige i de f\u00f8lgende dage, og beskrev det aktuelle tal som en undervurdering af det reelle omfang.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rapid7 dokumenterede en klar eskalering i angrebsaktiviteten: et peak p\u00e5 <strong>525 udnyttelsesfors\u00f8g den 5. februar 2026<\/strong>, efterfulgt af et gradvist fald til cirka 200 fors\u00f8g per 24 timer i de f\u00f8lgende dage. Trods dette fald forblev angrebsniveauet historisk h\u00f8jt for en enkelt CVE i enterprise-MDM-software.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Shadowserver estimerede, at omkring <strong>1.300 EPMM-instanser<\/strong> stadig l\u00e5 eksponeret over internettet p\u00e5 det tidspunkt, selv om det var uklart, hvor mange af disse var fuldt patchede og s\u00e5rbare. Ivanti oplyste i sin advisory, at kun &#8220;et meget begr\u00e6nset antal kunder&#8221; var kompromitteret p\u00e5 disclosure-tidspunktet, men dette tal undervurderede tydeligt situationens reelle omfang if\u00f8lge uafh\u00e6ngige sikkerhedsforskere.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabel-1-kompromitterede-europaeiske-myndigheder\">Tabel 1: Kompromitterede europ\u00e6iske myndigheder<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Organisation<\/th><th>Land<\/th><th>Opdaget<\/th><th>Data eksponeret<\/th><th>Ber\u00f8rt omfang<\/th><\/tr><\/thead><tbody><tr><td>EU-Kommissionen<\/td><td>EU<\/td><td>30. jan. 2026<\/td><td>Navne, e-mails, telefonnumre<\/td><td>Ukendt antal medarbejdere<\/td><\/tr><tr><td>Valtori (statslig IT)<\/td><td>Finland<\/td><td>30. jan. 2026<\/td><td>Arbejdsrelaterede oplysninger<\/td><td>Op til 50.000 statsansatte<\/td><\/tr><tr><td>Autoriteit Persoonsgegevens (AP)<\/td><td>Holland<\/td><td>29. jan. 2026<\/td><td>Medarbejderdata<\/td><td>Ikke offentliggjort<\/td><\/tr><tr><td>Raad voor de rechtspraak (Rvdr)<\/td><td>Holland<\/td><td>29. jan. 2026<\/td><td>Medarbejderdata<\/td><td>Ikke offentliggjort<\/td><\/tr><tr><td>\u00d8vrige ofre (Shadowserver)<\/td><td>Globalt<\/td><td>Jan-feb. 2026<\/td><td>Varierer<\/td><td>92 kompromitterede instanser<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabel-2-teknisk-oversigt-over-cve-2026-1281-og-cve-2026-1340\">Tabel 2: Teknisk oversigt over CVE-2026-1281 og CVE-2026-1340<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Parameter<\/th><th>CVE-2026-1281<\/th><th>CVE-2026-1340<\/th><\/tr><\/thead><tbody><tr><td>CVSS v3-score<\/td><td>9.8 (Kritisk)<\/td><td>9.8 (Kritisk)<\/td><\/tr><tr><td>Type<\/td><td>Kodeinjektion via Bash-scripts<\/td><td>Kodeinjektion<\/td><\/tr><tr><td>Autentificering kr\u00e6vet<\/td><td>Nej<\/td><td>Nej<\/td><\/tr><tr><td>Brugerinteraktion kr\u00e6vet<\/td><td>Nej<\/td><td>Nej<\/td><\/tr><tr><td>Angrebsvektor<\/td><td>Netv\u00e6rk (HTTP)<\/td><td>Netv\u00e6rk (HTTP)<\/td><\/tr><tr><td>Disclosure<\/td><td>29. januar 2026<\/td><td>29. januar 2026<\/td><\/tr><tr><td>CISA KEV<\/td><td>Ja (frist 1. feb. 2026)<\/td><td>Ikke opgivet<\/td><\/tr><tr><td>Midlertidig patch<\/td><td>RPM 12.x.0.x\/12.x.1.x<\/td><td>RPM 12.x.0.x\/12.x.1.x<\/td><\/tr><tr><td>Permanent fix<\/td><td>Version 12.8.0.0 (Q1 2026)<\/td><td>Version 12.8.0.0 (Q1 2026)<\/td><\/tr><tr><td>PoC tilg\u00e6ngeligt<\/td><td>Ja (GitHub)<\/td><td>Ja<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historisk-kontekst-ivanti-og-statshackere-mod-norsk-og-europaeisk-infrastruktur\">Historisk kontekst: Ivanti og statshackere mod norsk og europ\u00e6isk infrastruktur<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti EPMM er ikke fremmed for statslige cyberangreb. Infosecurity Magazine dokumenterede, at platformen tidligere er blevet kompromitteret af akt\u00f8rer med tilknytning til kinesisk statshacking i angreb rettet mod den norske regering. Det danner en bekymrende historisk linje: Ivantis MDM-produkt har ved gentagne lejligheder vist sig at fungere som adgangsport til vestlige regeringsnetv\u00e6rk for statsn\u00e6re hackere.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00f8nstret er konsistent: h\u00f8j CVSS-score, uautoriseret RCE, zero-day-udnyttelse inden patch, og offentlige institutioner som prim\u00e6re ofre. CISA og det britiske NCSC advarede gentagne gange om Ivantis produkter som foretrukne angrebsvektorer for statssponsorerede akt\u00f8rer i 2024 og 2025, herunder i forbindelse med Ivanti Connect Secure (VPN) og Policy Secure-produkterne.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For nordiske sikkerhedschefer burde dette m\u00f8nster have f\u00f8rt til \u00f8get \u00e5rv\u00e5genhed. At Valtori i Finland alligevel var s\u00e5rbar, og at de hollandske tilsynsmyndigheder ikke form\u00e5ede at reagere hurtigere, indikerer, at selv veludstyrte offentlige IT-organisationer k\u00e6mper med at h\u00e5ndtere zero-day-eksponeringen i realtid. Det er en strukturel udfordring, ikke kun en individuel fejl.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"globale-advarsler-cisa-uk-canada-og-singapore-reagerer\">Globale advarsler: CISA, UK, Canada og Singapore reagerer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Udover CISA&#8217;s KEV-tilf\u00f8jelse med frist den 1. februar 2026 reagerede en bred vifte af nationale sikkerhedsmyndigheder hurtigt. Det britiske NCSC, Canadas cybersikkerhedscenter (CCCS) og Singapores CSA udsendte alle advarsler om aktiv udnyttelse. Luxembourgs finansregulatorer CSSF advarede specifikt virksomheder i finanssektoren om den kritiske risiko.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Frankrigs nationale CERT, CERT-FR, udsendte en detaljeret teknisk alert (CERTFR-2026-ALE-001) med specifikke anbefalinger til ber\u00f8rte organisationer. Anbefalingerne inkluderede \u00f8jeblikkelig isolation af EPMM-systemer fra internettet, disk-snapshot til forensisk analyse, gennemgang af Apache-adgangslogfiler ved hj\u00e6lp af Ivantis anbefalede regex-m\u00f8nstre og nulstilling af samtlige LDAP-servicekodeord samt KDC-konti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti frigav et RPM-detektionsscript i samarbejde med Netherlands NCSC samt indikatorer for kompromittering (IOC&#8217;er). Virksomheden anbefalede, at organisationer k\u00f8rte den specifikke &#8220;Rapid Response&#8221;-test i kundeportalen for at vurdere CVE-2026-1281 og CVE-2026-1340-eksponeringen, og gennemf\u00f8rte testen igen efter patching for at bekr\u00e6fte, at udnyttelse ikke l\u00e6ngere var mulig.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nordisk-perspektiv-hvad-risikerer-danske-organisationer\">Nordisk perspektiv: hvad risikerer danske organisationer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">For Danmark er situationen s\u00e6rlig relevant af to grunde. For det f\u00f8rste er Ivanti EPMM bredt anvendt i danske kommuner, regioner og statslige institutioner som MDM-l\u00f8sning til administration af smartphones og tablets. For det andet viser DNV&#8217;s Nordic Cyber Resilience-rapport 2026, at <strong>uklar ejerskab af cybersikkerhed<\/strong> er Danmarks prim\u00e6re svaghed, n\u00e5r det g\u00e6lder digital modstandsdygtighed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det betyder, at en organisation, der k\u00f8rer Ivanti EPMM, m\u00e5ske ikke klart ved, hvem der er ansvarlig for at reagere p\u00e5 en zero-day-advisory inden for de kritiske f\u00f8rste timer. I dette angreb gik der for mange organisationer mere end 24 timer fra Ivantis patch-udgivelse til kompromittering var et faktum. Valtori patchede p\u00e5 selve disclosure-datoen, men bruddet var allerede sket inden da.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Danske virksomheder og myndigheder b\u00f8r desuden notere sig, at CFCS (Center for Cybersikkerhed) ikke udgav en specifik advisory om CVE-2026-1281 og CVE-2026-1340 i samme hast som CISA og NCSC. Det understreger, at organisationer med Ivanti-produkter ikke kan vente p\u00e5 nationale myndigheders varsler, men selv m\u00e5 monitorere CISA KEV og leverand\u00f8rers sikkerhedsadvarsories i realtid. Under NIS2 er dette ikke en anbefaling, men en forpligtelse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ekspertanalyse-gentagne-ivanti-fejl-skader-tilliden-til-mdm-platformen\">Ekspertanalyse: gentagne Ivanti-fejl skader tilliden til MDM-platformen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sikkerhedsforskere hos watchTowr var blandt de f\u00f8rste til at analysere s\u00e5rbarhederne i dybden. I deres analyse fra den 17. februar 2026 beskrev de zero-day-situationen som &#8220;endnu et kritisk slag mod Ivanti-kunder&#8221; og understregede, at &#8220;no authentication nor user interaction is required for exploitation.&#8221; Anbefalingen var entydig: alle eksponerede instanser skal behandles som aktivt kompromitterede, uanset om angribere faktisk har sl\u00e5et til.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Unit 42, Palo Alto Networks&#8217; trusselsforskningsenhed, konkluderede i sin analyse, at s\u00e5rbarhederne &#8220;grant full control over Mobile Device Management infrastructure, enabling lateral movement and access to sensitive data.&#8221; Det er en formulering, der pr\u00e6cist beskriver konsekvensen: angribere overtager ikke blot serveren, de overtager styringen med organisationens samlede mobilfl\u00e5de og de netv\u00e6rksadgange, som enhederne er konfigureret med.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Shadowservers CEO <strong>Piotr Kijewski<\/strong> betegnede udnyttelsesaktiviteten mod CVE-2026-1281 som &#8220;massive&#8221; og forudsagde, at de 92 kompromitterede instanser ville vise sig at v\u00e6re en undervurdering. Hadrian.io-forskere tilf\u00f8jede i en separat analyse, at brugen af Bash&#8217;s aritmetiske ekspansion som angrebsvektor er &#8220;frankly terrifying&#8221; som illustration af, at gammel, up\u00e5agtet kode kan skabe kritiske s\u00e5rbarheder i moderne MDM-platforme, der administrerer titusindvis af enheder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Konsulent Lars Hilse formulerede den bredere problemstilling i et LinkedIn Pulse-indl\u00e6g den 17. februar 2026: &#8220;The same regulatory body that&#8217;s been fining companies millions for security lapses couldn&#8217;t secure their own MDM infrastructure against a pair of zero-day vulnerabilities that were being actively exploited in the wild.&#8221; Han pegede p\u00e5 den grundl\u00e6ggende modsigelse i, at EU-Kommissionen stiller h\u00f8je krav til private virksomheder, men selv falder igennem i praksis.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"patching-og-incident-response-handlingsplan-for-beroerte-organisationer\">Patching og incident response: handlingsplan for ber\u00f8rte organisationer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">For organisationer der k\u00f8rer Ivanti EPMM er prioriteringslisten klar. Ivantis egne anbefalinger, underst\u00f8ttet af CISA, CERT-FR og Netherlands NCSC, peger p\u00e5 f\u00f8lgende trin i prioriteret r\u00e6kkef\u00f8lge:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Identificer alle interneteksponerede EPMM-instanser \u00f8jeblikkeligt<\/li>\n<li>Anvend RPM-patchen 12.x.0.x eller 12.x.1.x afh\u00e6ngig af installeret version (installation tager sekunder og kr\u00e6ver ingen nedetid)<\/li>\n<li>K\u00f8r Ivantis Rapid Response-test for CVE-2026-1281 og CVE-2026-1340 fra kundeportalen<\/li>\n<li>Gennemg\u00e5 Apache HTTPD-adgangslogfiler med Ivantis anbefalede regex-m\u00f8nstre for at identificere eventuelle eksploiteringsfors\u00f8g<\/li>\n<li>Antag kompromittering, hvis systemet har v\u00e6ret interneteksponeret inden patching. Udf\u00f8r fuld forensisk unders\u00f8gelse<\/li>\n<li>Nulstil kodeord for alle lokale EPMM-konti samt LDAP- og KDC-servicekonti<\/li>\n<li>Tilbagekald og erstat offentlige certifikater konfigureret med EPMM<\/li>\n<li>Gennemg\u00e5 nyoprettede eller modificerede administratorkonti, SSO\/LDAP-indstillinger og netv\u00e6rkskonfigurationer i EPMM<\/li>\n<li>Gennemg\u00e5 Ivanti Sentry-systemer for tegn p\u00e5 rekognoscering og lateral bev\u00e6gelse<\/li>\n<li>Overvej at begr\u00e6nse EPMM-adgang til interne netv\u00e6rk eller VPN i stedet for direkte interneteksponering<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Organisationer, der ikke kan genoprette EPMM fra en ren backup, b\u00f8r f\u00f8lge Ivantis anbefaling om at oprette en ny EPMM-instans og migrere data til den. Den permanente fix frigives i version 12.8.0.0. Frem til da er RPM-patcherne midlertidige og skal genanvendes ved versionsopgraderinger.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"markedsimplikationer-mdm-sektoren-under-pres\">Markedsimplikationer: MDM-sektoren under pres<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti-h\u00e6ndelserne i 2026 s\u00e6tter selskabets markedsposition under alvorligt pres. EPMM konkurrerer prim\u00e6rt mod Microsoft Intune, VMware Workspace ONE (nu Broadcom), Jamf og SOTI. Gentagne kritiske zero-days er rekrutteringsargumenter for konkurrenterne og en direkte udfordring for Ivantis salgsorganisation i den offentlige sektor, hvor genk\u00f8b og forl\u00e6ngelse af kontrakter nu bliver sv\u00e6rere at retf\u00e6rdigg\u00f8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Check Points Cyber Security Report 2026 viste, at cyberangreb i Europa steg med 20 procent i 2025. Den stigning drives prim\u00e6rt af to faktorer: statssponsorerede akt\u00f8rers \u00f8gede aktivitet og det voksende angrebsareal fra enterprise-software som MDM-platforme, VPN-gateways og edge-enheder. Ivanti, Fortinet og Palo Alto har alle haft kritiske zero-days i 2025 og 2026 i netop disse produktkategorier.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For den nordiske offentlige sektor peger trenden mod en grundl\u00e6ggende evaluering af, hvilke leverand\u00f8rer der er acceptable at stole p\u00e5 med administrativ adgang til kritisk infrastruktur. NIS2-direktivet, implementeret i EU i 2024, kr\u00e6ver, at organisationer vurderer forsyningsk\u00e6derisici og leverand\u00f8rers sikkerhedspraksis. Ivantis historik giver klart grundlag for forh\u00f8jet due diligence ved n\u00e6ste udbudsrunde.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-forudsigelser-for-resten-af-2026\">5 forudsigelser for resten af 2026<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Yderligere Ivanti-produkter vil se kritiske CVE&#8217;er i 2026.<\/strong> Ivantis portef\u00f8lje sp\u00e6nder over VPN-gateways (Connect Secure), NAC (Policy Secure) og EPMM. M\u00f8nstret fra de seneste tre \u00e5r indikerer, at dette ikke er isolerede h\u00e6ndelser, men systematiske arkitekturproblemer med arvet legacy-kode, der kr\u00e6ver en grundl\u00e6ggende gennemskrivning.<\/li>\n<li><strong>Statlig attribution vil komme.<\/strong> Ivanti oplyste, at &#8220;en r\u00e6kke forskellige trusselakt\u00f8rer&#8221; stod bag. Historiske paralleller til kinesiske statshackere og angrebet mod norske myndigheder, kombineret med angrebenes omfang mod EU-institutioner, peger p\u00e5 sandsynlig statslig involvering. En attributionsrapport forventes inden Q3 2026.<\/li>\n<li><strong>Nordiske regeringer vil stille sk\u00e6rpede krav til leverand\u00f8rsikkerhed.<\/strong> P\u00e5 baggrund af Valtori-bruddet vil Finland, og sandsynligvis Danmark, kr\u00e6ve dokumenteret sikkerhedscertificering og maksimale patching-tider for MDM-leverand\u00f8rer ved offentlige udbud. NIS2 giver det juridiske grundlag.<\/li>\n<li><strong>EU-Kommissionen vil revidere sin MDM-strategi.<\/strong> Bruddet p\u00e5 Kommissionens mobile infrastruktur vil udl\u00f8se interne revisioner. En bev\u00e6gelse mod zero-trust-arkitektur og sk\u00e6rpet eksponeringskontrol for MDM-endepunkter er sandsynlig inden udgangen af 2026.<\/li>\n<li><strong>Patch-tider i den offentlige sektor vil blive m\u00e5lt og rapporteret som compliance-krav.<\/strong> CISA&#8217;s KEV-model, med specifikke patching-frister, vil sprede sig til EU via NIS2-implementeringen. Organisationer, der ikke kan dokumentere patching inden for 72 timer efter en KEV-optagelse, risikerer at st\u00e5 juridisk s\u00e5rbare.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"relateret-daekning\">Relateret d\u00e6kning<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"laes-mere-om-kritiske-saarbarheder-og-nordisk-cybersikkerhed\">L\u00e6s mere om kritiske s\u00e5rbarheder og nordisk cybersikkerhed<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/da\/cpanel-cve-2026-41940-authentication-bypass\/\">cPanel CVE-2026-41940: CVSS 9.8, 1,5 Mio. Servere ramt af autentificeringsbypass<\/a><\/li>\n<li><a href=\"\/da\/norden-cyber-resilience-166-angreb-2026\/\">Norden: 166 Cyberangreb i 2025, Lederskab er Svageste Led i den Digitale Forsvarsevne<\/a><\/li>\n<li><a href=\"\/da\/nis2-direktiv-danmark-2026\/\">NIS2 i Danmark: 6.000 Virksomheder og \u20ac10M B\u00f8der ved Manglende Overholdelse<\/a><\/li>\n<li><a href=\"\/da\/novo-nordisk-databrud-2026\/\">Novo Nordisk: 1,3 TB Stj\u00e5let, $25M L\u00f8sesum Afvist<\/a><\/li>\n<li><a href=\"\/da\/opdenmark-russisk-legion-angreb-2026\/\">OpDenmark: Russisk Legion Kr\u00e6ver 1,5 mia. DKK og Rammer Energisektoren<\/a><\/li>\n<li><a href=\"\/security\/\">Cybersikkerhed: Trusler, CVE&#8217;er og beskyttelse i 2026<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-ivanti-epmm-cve-2026-1281-og-cve-2026-1340\">FAQ: Ivanti EPMM CVE-2026-1281 og CVE-2026-1340<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-cve-2026-1281-og-cve-2026-1340\">Hvad er CVE-2026-1281 og CVE-2026-1340?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-1281 og CVE-2026-1340 er to kritiske zero-day-s\u00e5rbarheder i Ivanti Endpoint Manager Mobile (EPMM) med CVSS-score 9.8. Begge muligg\u00f8r uautoriseret fjernk\u00f8rsel af kode (RCE) uden autentificering. De blev offentliggjort den 29. januar 2026 med tilg\u00e6ngelige patches, men var allerede udnyttet som zero-days inden patching var mulig.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvilke-europaeiske-myndigheder-blev-kompromitteret\">Hvilke europ\u00e6iske myndigheder blev kompromitteret?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">EU-Kommissionen (brud 30. januar 2026, indeholdt inden for 9 timer), Finlands statslige IT-leverand\u00f8r Valtori (op til 50.000 statsansatte ber\u00f8rt), den hollandske Datatilsynsmyndighed (Autoriteit Persoonsgegevens) og den hollandske Domstolsadministration (Raad voor de rechtspraak) bekr\u00e6ftede alle at v\u00e6re kompromitteret via CVE-2026-1281 og CVE-2026-1340.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"er-danske-organisationer-i-fare\">Er danske organisationer i fare?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja, hvis de k\u00f8rer Ivanti EPMM og havde systemet eksponeret mod internettet inden patching. EPMM bruges i danske kommuner, regioner og statslige institutioner. Organisationer b\u00f8r verificere, at de har installeret RPM-patchen 12.x.0.x eller 12.x.1.x, og behandle eksponerede systemer som potentielt kompromitterede.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvem-stod-bag-angrebene\">Hvem stod bag angrebene?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti oplyste, at &#8220;en r\u00e6kke forskellige trusselakt\u00f8rer&#8221; udnyttede s\u00e5rbarhederne. Ingen specifik statlig akt\u00f8r er officielt attribueret for angrebene mod EU og nordiske myndigheder. Historisk har Ivanti EPMM v\u00e6ret misbrugt af akt\u00f8rer med tilknytning til kinesisk statshacking mod den norske regering.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-den-tekniske-aarsag-til-cve-2026-1281\">Hvad er den tekniske \u00e5rsag til CVE-2026-1281?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-1281 skyldes \u00e6ldre Bash-scripts, som Apache HTTP-serveren bruger til URL-omskrivning i EPMM. Angribere misbruger Bash&#8217;s aritmetiske ekspansionsfunktion via specialfremstillede HTTP-anmodninger til endepunkterne <code>appstore<\/code> eller <code>aftstore<\/code>. Bash evaluerer og udf\u00f8rer de injicerede kommandoer med Apaches rettigheder, uden krav om autentificering.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-skal-organisationer-goere-nu\">Hvad skal organisationer g\u00f8re nu?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Installer \u00f8jeblikkeligt RPM-patchen 12.x.0.x eller 12.x.1.x. K\u00f8r Ivantis Rapid Response-test. Gennemg\u00e5 Apache-logfiler for tegn p\u00e5 udnyttelse. Antag kompromittering, hvis systemet var interneteksponeret. Nulstil alle LDAP- og servicekodeord samt EPMM-administratorkodeord. Den permanente fix frigives i version 12.8.0.0.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"har-ivanti-haft-lignende-saarbarheder-tidligere\">Har Ivanti haft lignende s\u00e5rbarheder tidligere?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja. Ivanti EPMM har tidligere haft kritiske zero-days misbrugt af statssponsorerede akt\u00f8rer i angreb mod den norske regering. Ivanti Connect Secure og Policy Secure har haft multiple kritiske CVE&#8217;er i 2024 og 2025, der blev misbrugt i statsn\u00e6re angreb. M\u00f8nstret er dokumenteret af CISA og vestlige sikkerhedsmyndigheder.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Eksterne kilder:<\/strong> <a href=\"https:\/\/www.cybersecuritydive.com\/news\/ivanti-epmm-exploitation-widespread-as-governments-others-targeted\/811827\/\" target=\"_blank\" rel=\"noopener\">Cybersecurity Dive: Ivanti EPMM exploitation widespread<\/a> | <a href=\"https:\/\/thehackernews.com\/2026\/02\/dutch-authorities-confirm-ivanti-zero.html\" target=\"_blank\" rel=\"noopener\">The Hacker News: Dutch authorities confirm Ivanti zero-day<\/a> | <a href=\"https:\/\/watchtowr.com\/resources\/ivanti-epmm-in-the-wild-exploitation-cve-2026-1281-cve-2026-1340\/\" target=\"_blank\" rel=\"noopener\">watchTowr: Ivanti EPMM in-the-wild exploitation<\/a> | <a href=\"https:\/\/unit42.paloaltonetworks.com\/ivanti-cve-2026-1281-cve-2026-1340\/\" target=\"_blank\" rel=\"noopener\">Unit 42: Critical vulnerabilities in Ivanti EPMM<\/a> | <a href=\"https:\/\/horizon3.ai\/attack-research\/vulnerabilities\/cve-2026-1281-cve-2026-1340\/\" target=\"_blank\" rel=\"noopener\">Horizon3.ai: CVE-2026-1281 analysis<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>To kritiske zero-day-s\u00e5rbarheder i Ivanti Endpoint Manager Mobile (EPMM) med en CVSS-score p\u00e5 9.8 kompromitterede EU-Kommissionen, Finlands statslige IT-administration og to hollandske tilsynsmyndigheder i slutningen af januar 2026. Angrebet er\u2026<\/p>\n","protected":false},"author":2,"featured_media":173,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-172","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/172","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/comments?post=172"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/172\/revisions"}],"predecessor-version":[{"id":174,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/172\/revisions\/174"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media\/173"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media?parent=172"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/categories?post=172"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/tags?post=172"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}