{"id":73,"date":"2026-06-13T04:37:43","date_gmt":"2026-06-13T04:37:43","guid":{"rendered":"https:\/\/shattered.io\/dk\/2026\/06\/13\/ivanti-zero-day-eu-2026\/"},"modified":"2026-06-13T12:25:43","modified_gmt":"2026-06-13T12:25:43","slug":"ivanti-zero-day-eu-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/dk\/2026\/06\/13\/ivanti-zero-day-eu-2026\/","title":{"rendered":"Ivanti zero-day: 50.000 ramt, CVSS 9,8 [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">To kritiske nul-dags-s\u00e5rbarheder i Ivanti Endpoint Manager Mobile (EPMM) har p\u00e5 f\u00e5 uger flyttet sig fra ukendt udnyttelse til et af 2026&#8217;s mest alvorlige europ\u00e6iske cyberangreb. Den 29. januar 2026 offentliggjorde Ivanti <strong>CVE-2026-1281<\/strong> og <strong>CVE-2026-1340<\/strong>, begge med en CVSS-score p\u00e5 <strong>9,8<\/strong>, og bekr\u00e6ftede samtidig, at fejlene allerede blev udnyttet aktivt. I ugerne efter blev EU-Kommissionen, det finske statslige it-center Valtori og flere hollandske myndigheder ramt. Op mod <strong>50.000 finske statsansatte<\/strong> fik personoplysninger eksponeret. Denne <strong>Ivanti zero-day<\/strong>-sag er en l\u00e6rebogsillustration af, hvordan internetvendte administrationssystemer er blevet angribernes foretrukne vej ind i statslige og kritiske netv\u00e6rk, ogs\u00e5 i Norden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For danske organisationer er pointen ubehagelig: angrebsfladen er teknisk identisk. Danmark har ikke bekr\u00e6ftet ofre, men landet bruger samme klasse af mobile device management-systemer (MDM) som de ramte myndigheder. Denne analyse gennemg\u00e5r fakta, omfanget, eksperternes vurderinger, den danske eksponering, markedskonsekvenserne og fem konkrete forudsigelser for resten af 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hvad-skete-der-to-nul-dage-i-ivanti-epmm\">Hvad skete der: to nul-dage i Ivanti EPMM<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti Endpoint Manager Mobile er en platform til at administrere mobiltelefoner og tablets i store organisationer. Den styrer politikker, apps og adgang til virksomhedens data p\u00e5 medarbejdernes enheder. Systemet st\u00e5r typisk internetvendt, s\u00e5 medarbejdere kan synkronisere uden for kontoret. Det g\u00f8r det til et oplagt m\u00e5l.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De to fejl, <strong>CVE-2026-1281<\/strong> og <strong>CVE-2026-1340<\/strong>, er begge s\u00e5kaldte code injection-s\u00e5rbarheder, der f\u00f8rer til uautentificeret fjernk\u00f8rsel af kode (unauthenticated remote code execution). Det betyder, at en angriber kan overtage serveren fuldst\u00e6ndigt uden at logge ind og uden brugerinteraktion. Begge har den n\u00e6sth\u00f8jest mulige CVSS-score p\u00e5 9,8 ud af 10. Sikkerhedsfirmaet Hadrian beskrev i sin analyse, hvordan angrebet misbruger en finesse i Bash-skallens aritmetiske udtryk, en teknik virksomheden kaldte b\u00e5de fascinerende og skr\u00e6mmende.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I sin sikkerhedsadvarsel skrev Ivanti, at virksomheden var bekendt med &#8220;et meget begr\u00e6nset antal kunder, hvis l\u00f8sning var blevet udnyttet p\u00e5 tidspunktet for offentligg\u00f8relsen&#8221;. Med andre ord: angriberne var i gang, f\u00f8r patchen fandtes. Det er definitionen p\u00e5 en nul-dag. Den amerikanske cybersikkerhedsmyndighed CISA tilf\u00f8jede hurtigt CVE-2026-1281 til sit katalog over kendte udnyttede s\u00e5rbarheder (Known Exploited Vulnerabilities) med en frist for udbedring den 1. februar 2026 for f\u00f8derale myndigheder under direktivet BOD 22-01.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00f8gletallene i sagen er samlet nedenfor.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Parameter<\/th><th>Detalje<\/th><\/tr><\/thead><tbody><tr><td>Ber\u00f8rt produkt<\/td><td>Ivanti Endpoint Manager Mobile (EPMM)<\/td><\/tr><tr><td>S\u00e5rbarheder<\/td><td>CVE-2026-1281 og CVE-2026-1340<\/td><\/tr><tr><td>CVSS-score<\/td><td>9,8 (kritisk) for begge<\/td><\/tr><tr><td>Type<\/td><td>Code injection, uautentificeret fjernk\u00f8rsel af kode<\/td><\/tr><tr><td>Offentliggjort<\/td><td>29. januar 2026<\/td><\/tr><tr><td>Status ved offentligg\u00f8relse<\/td><td>Allerede udnyttet aktivt (nul-dag)<\/td><\/tr><tr><td>CISA KEV-frist<\/td><td>1. februar 2026 (BOD 22-01)<\/td><\/tr><tr><td>Kompromitterede systemer (Shadowserver)<\/td><td>86<\/td><\/tr><tr><td>Internetvendte EPMM-systemer<\/td><td>cirka 1.300<\/td><\/tr><tr><td>Eksponerede finske statsansatte<\/td><td>op til 50.000<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tidslinjen-for-ivanti-zero-day-angrebet\">Tidslinjen for Ivanti zero-day-angrebet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Forl\u00f8bet viser, hvor hurtigt et s\u00e5dant angreb eskalerer. Fra de f\u00f8rste stille udnyttelser i januar til internetd\u00e6kkende scanning og bekr\u00e6ftede ofre gik der under tre uger. Tidslinjen nedenfor f\u00f8lger de datoer, der er offentligt dokumenteret.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Tidspunkt<\/th><th>Begivenhed<\/th><\/tr><\/thead><tbody><tr><td>Sidst i januar 2026<\/td><td>Ivanti observerer udnyttelse i naturen af hidtil ukendte fejl i EPMM hos enkelte kunder<\/td><\/tr><tr><td>29. januar 2026<\/td><td>Ivanti offentligg\u00f8r CVE-2026-1281 og CVE-2026-1340 og udsender patches<\/td><\/tr><tr><td>Omkring 1. februar 2026<\/td><td>CISA tilf\u00f8jer CVE-2026-1281 til KEV-kataloget med udbedringsfrist<\/td><\/tr><tr><td>F\u00f8rst i februar 2026<\/td><td>Rapporter om brud hos EU-Kommissionen, den finske stat og hollandske myndigheder<\/td><\/tr><tr><td>7.-10. februar 2026<\/td><td>Hollandske myndigheder bekr\u00e6fter angreb til parlamentet, EU-Kommissionen bekr\u00e6fter angreb p\u00e5 central mobilinfrastruktur<\/td><\/tr><tr><td>Midt i februar 2026<\/td><td>Shadowserver identificerer 86 kompromitterede EPMM-systemer og cirka 1.300 internetvendte<\/td><\/tr><tr><td>Sidst i februar 2026<\/td><td>Flere trusselsakt\u00f8rer udnytter fortsat fejlene i b\u00f8lger efter offentligg\u00f8relsen<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00f8nsteret er velkendt fra tidligere kantsystem-angreb: udnyttelsen intensiveres efter offentligg\u00f8relsen, ikke f\u00f8r. N\u00e5r en patch udkommer, kan andre grupper analysere rettelsen, udlede s\u00e5rbarheden og masseskanne efter systemer, der endnu ikke er opdateret. Vinduet mellem offentligg\u00f8relse og udbredt udnyttelse m\u00e5les i dag i timer og dage, ikke uger.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hvem-blev-ramt-eu-kommissionen-valtori-og-hollandske-myndigheder\">Hvem blev ramt: EU-Kommissionen, Valtori og hollandske myndigheder<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Listen over bekr\u00e6ftede ofre er us\u00e6dvanlig prominent. EU-Kommissionen oplyste i begyndelsen af februar 2026, at den havde konstateret et cyberangreb mod sin &#8220;centrale infrastruktur til administration af mobile enheder&#8221;. Kommissionen navngav ikke Ivanti, men eksterne forskere knyttede de tekniske indikatorer til netop EPMM-kampagnen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det h\u00e5rdeste og mest konkrete tal kom fra Finland. Det statslige it-center Valtori, der driver f\u00e6lles it for den finske centraladministration, oplyste, at op til <strong>50.000 statsansatte<\/strong> kan have f\u00e5et personoplysninger eksponeret via det kompromitterede MDM-system. Det svarer til n\u00e6sten to tredjedele af alle ansatte i den finske centraladministration. If\u00f8lge Valtori fik angriberen adgang til navne, arbejdsmailadresser, telefonnumre og oplysninger om medarbejdernes enheder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I Holland bekr\u00e6ftede mindst to myndigheder, at de var ramt. Det hollandske datatilsyn (Autoriteit Persoonsgegevens) og domstolsr\u00e5det (Raad voor de Rechtspraak) meddelte parlamentet, at de var ber\u00f8rt af angreb knyttet til Ivanti EPMM-s\u00e5rbarhederne. At et datatilsyn, hvis kerneopgave er at beskytte personoplysninger, selv bliver ramt via en eksponeret administrationsserver, understreger problemets r\u00e6kkevidde.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00e6lles for ofrene er, at det ikke var deres telefoner, der blev angrebet, men det centrale system, der styrer dem. N\u00e5r en angriber overtager MDM-serveren, kan vedkommende potentielt udstede politikker, l\u00e6se enhedsdata og bruge platformen som springbr\u00e6t videre ind i netv\u00e6rket. Det er pr\u00e6cis den slags adgang, statslige spionageakt\u00f8rer eftersp\u00f8rger.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"saadan-virker-saarbarhederne-teknisk\">S\u00e5dan virker s\u00e5rbarhederne teknisk<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Begge fejl er code injection-s\u00e5rbarheder. En uautentificeret angriber kan sende en pr\u00e6pareret foresp\u00f8rgsel til den internetvendte EPMM-server og f\u00e5 serveren til at udf\u00f8re vilk\u00e5rlige kommandoer. Der kr\u00e6ves hverken brugernavn, kodeord eller klik fra en bruger. If\u00f8lge analysen fra Hadrian udnytter angrebet en svaghed i, hvordan inddata behandles i forbindelse med Bash-skallens aritmetiske udtryk, hvilket giver fuld systemovertagelse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kombinationen af uautentificeret adgang og fuld kodek\u00f8rsel er det v\u00e6rst t\u00e6nkelige scenarie for et internetvendt system, og det er grunden til CVSS-scoren p\u00e5 9,8. Til sammenligning kr\u00e6ver mange alvorlige s\u00e5rbarheder enten gyldige legitimationsoplysninger eller en bruger, der klikker p\u00e5 noget. Her er der ingen forhindringer. En automatiseret skanner kan finde og overtage s\u00e5rbare servere i tusindvis uden menneskelig indblanding.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sikkerhedsfirmaet Rapid7 anbefalede, at kunder opdaterer til den seneste rettede version af EPMM &#8220;p\u00e5 n\u00f8dbasis uden for normale patchcyklusser, da udnyttelse i naturen allerede finder sted&#8221;. watchTowr Labs, der lavede en detaljeret teknisk gennemgang, beskrev de to CVE&#8217;er som &#8220;aktivt udnyttede pre-auth-s\u00e5rbarheder til fjernk\u00f8rsel af kommandoer&#8221;. Begge formuleringer signalerer samme budskab: dette er ikke en fejl, man kan vente med at lukke til n\u00e6ste vedligeholdelsesvindue.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"omfanget-shadowserver-fandt-86-kompromitterede-systemer\">Omfanget: Shadowserver fandt 86 kompromitterede systemer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Non-profit-organisationen Shadowserver Foundation, der skanner internettet for s\u00e5rbare og kompromitterede systemer, gav de f\u00f8rste h\u00e5rde tal for omfanget. Ved en scanning midt i februar 2026 identificerede organisationen <strong>86 kompromitterede EPMM-systemer<\/strong>, der viste tekniske spor af udnyttelse. Samtidig fandt Shadowserver, at <strong>cirka 1.300<\/strong> Ivanti EPMM-systemer fortsat var eksponeret mod internettet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Piotr Kijewski, direkt\u00f8r for Shadowserver Foundation, opsummerede fundet: &#8220;Mandag eftermiddag identificerede Shadowservers scanninger 86 kompromitterede systemer baseret p\u00e5 spor af udnyttelse.&#8221; Om den bredere eksponering tilf\u00f8jede han: &#8220;N\u00e6sten 1.300 Ivanti EPMM-systemer er stadig eksponeret mod internettet, men det er ukendt, hvor mange af dem der er s\u00e5rbare eller allerede kompromitterede.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tallet p\u00e5 86 bekr\u00e6ftede kompromitteringer skal l\u00e6ses med forsigtighed. Det er et minimum, baseret p\u00e5 synlige artefakter p\u00e5 et givet tidspunkt. Avancerede angribere, is\u00e6r statsst\u00f8ttede grupper, fjerner ofte deres spor. Det reelle antal ramte organisationer kan v\u00e6re h\u00f8jere, og mange ofre opdager f\u00f8rst bruddet uger eller m\u00e5neder senere. Med 1.300 eksponerede systemer er angrebsfladen fortsat betydelig, s\u00e5 l\u00e6nge organisationer ikke har patchet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hvem-staar-bag-angrebet\">Hvem st\u00e5r bag angrebet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Attribution er sj\u00e6ldent entydig i de f\u00f8rste uger, og denne sag er ingen undtagelse. Sikkerhedsforskere og trusselsj\u00e6gere observerede if\u00f8lge CyberScoop &#8220;konsekvente b\u00f8lger af angreb&#8221; og vurderede, at flere trusselsgrupper var involveret, ikke en enkelt akt\u00f8r. N\u00e5r flere grupper udnytter samme s\u00e5rbarhed parallelt, peger det typisk p\u00e5 en blanding af statsst\u00f8ttet spionage og \u00f8konomisk motiverede akt\u00f8rer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den historiske kontekst er sigende. If\u00f8lge Infosecurity Magazine er den samme Ivanti EPMM-platform tidligere blevet kompromitteret af, hvad der vurderes at v\u00e6re kinesisk statsst\u00f8ttede akt\u00f8rer, i angreb mod den norske regering. Det skete i 2023, da en s\u00e5rbarhed i EPMM (dengang kendt som MobileIron Core) blev brugt til at tr\u00e6nge ind i tolv norske ministeriers it-systemer. At samme produkt nu igen er omdrejningspunkt for et statsligt rettet angreb, er ikke et tilf\u00e6lde, men et m\u00f8nster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For 2026-kampagnen er den konkrete attribution endnu ikke fastlagt offentligt for de specifikke CVE&#8217;er. Det er den multinationale, espionage-pr\u00e6gede karakter, der er bekr\u00e6ftet. Profilen p\u00e5 ofrene, EU-institutioner, et nationalt datatilsyn og et domstolsr\u00e5d, passer p\u00e5 efterretningsindsamling snarere end p\u00e5 almindelig \u00f8konomisk kriminalitet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"danmark-og-den-tavse-eksponering\">Danmark og den tavse eksponering<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen danske myndigheder har offentligt bekr\u00e6ftet at v\u00e6re ramt af Ivanti EPMM-kampagnen, og der findes intet offentligt register over, hvilke danske organisationer der bruger produktet. Men frav\u00e6ret af bekr\u00e6ftede ofre er ikke det samme som frav\u00e6r af risiko. Danmark er EU-medlem med udbredt brug af MDM og cloudtjenester, og angrebsfladen er teknisk identisk med den, der ramte Finland og Holland.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Center for Cybersikkerhed (CFCS) under Forsvarets Efterretningstjeneste har i flere \u00e5r advaret om, at VPN-gateways, firewalls og andre netv\u00e6rks-edge-enheder er blandt de mest udsatte m\u00e5l. CFCS vurderer i sine offentlige trusselsvurderinger truslen fra cyberspionage og cyberkriminalitet mod Danmark som &#8220;meget h\u00f8j&#8221;. CFCS har ikke offentligt kommenteret de specifikke Ivanti EPMM-s\u00e5rbarheder, men myndighedens generelle linje, hurtig patching, kortl\u00e6gning af internetvendte systemer og adskillelse af administrationsnetv\u00e6rk, rammer pr\u00e6cist det, denne sag handler om.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det nordiske trusselsbillede underst\u00f8tter alvoren. If\u00f8lge DNV&#8217;s Nordics-rapport for 2026 blev der i 2025 observeret 41 cyberh\u00e6ndelser mod danske organisationer, 60 i Sverige, 44 i Finland og 21 i Norge. Det placerer Danmark blandt de mest udsatte i regionen. Sammenholdt med <a href=\"\/nis2-danmark-krav-2026\/\">NIS2-kravene<\/a>, der nu forpligter tusindvis af danske virksomheder til at h\u00e5ndtere netop denne type s\u00e5rbarheder, er Ivanti-sagen en konkret test af, hvor klar dansk kritisk infrastruktur reelt er.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ekspertvurderinger-af-kampagnen\">Ekspertvurderinger af kampagnen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De toneangivende sikkerhedsmilj\u00f8er var hurtige til at klassificere sagen som kritisk. Deres vurderinger tegner et billede af et angreb, der ramte en notorisk udsat produktkategori p\u00e5 det v\u00e6rst t\u00e6nkelige sted.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bob Rudis, sikkerhedsforsker hos Rapid7, fastslog kronologien: &#8220;Den 29. januar 2026 offentliggjorde Ivanti to nye kritiske s\u00e5rbarheder i Endpoint Manager Mobile (EPMM): CVE-2026-1281 og CVE-2026-1340.&#8221; Han tilf\u00f8jede om alvoren: &#8220;Leverand\u00f8ren har angivet, at udnyttelse i naturen allerede er sket forud for offentligg\u00f8relsen. Det er blevet bekr\u00e6ftet af CISA, som tilf\u00f8jede CVE-2026-1281 til sit KEV-katalog kort efter offentligg\u00f8relsen.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Trusselsefterretningsholdet Unit 42 hos Palo Alto Networks beskrev de tekniske konsekvenser: s\u00e5rbarhederne &#8220;giver uautentificerede angribere mulighed for at fjernudf\u00f8re vilk\u00e5rlig kode p\u00e5 m\u00e5lservere, hvilket giver dem fuld kontrol over MDM-infrastrukturen uden brugerinteraktion eller legitimationsoplysninger&#8221;. Singapore-baserede watchTowr understregede i sin analyse, at der var tale om aktivt udnyttede pre-auth-s\u00e5rbarheder, og kritiserede samtidig Ivantis tidligere midlertidige rettelser for at kunne rulles tilbage ved senere \u00e6ndringer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den f\u00e6lles tr\u00e5d hos eksperterne er ikke kun den enkelte fejl, men gentagelsesm\u00f8nsteret. CISA har siden slutningen af 2021 registreret <strong>31 Ivanti-s\u00e5rbarheder<\/strong> i sit KEV-katalog, og mindst 19 fejl p\u00e5 tv\u00e6rs af Ivantis produkter er blevet udnyttet i de seneste to \u00e5r. Det er et af de h\u00f8jeste tal for nogen enkelt leverand\u00f8r.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"markedseffekt-og-konsekvenser-for-branchen\">Markedseffekt og konsekvenser for branchen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">For Ivanti er sagen endnu et slag mod et omd\u00f8mme, der allerede var presset efter en stribe alvorlige s\u00e5rbarheder i Connect Secure og andre produkter i 2024 og 2025. N\u00e5r en leverand\u00f8r optr\u00e6der 31 gange i CISA&#8217;s KEV-katalog, begynder indk\u00f8bere og sikkerhedschefer at stille sp\u00f8rgsm\u00e5l ved produktets grundl\u00e6ggende sikkerhedsmodenhed. Det presser Ivanti p\u00e5 b\u00e5de kundefastholdelse og nysalg i en periode, hvor edge-sikkerhed er h\u00f8jt p\u00e5 dagsordenen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den bredere markedseffekt r\u00e6kker ud over \u00e9n leverand\u00f8r. If\u00f8lge Google Threat Intelligence Group blev der i 2025 sporet <strong>90 nul-dags-s\u00e5rbarheder<\/strong> udnyttet i naturen, en stigning p\u00e5 15 procent i forhold til 2024. N\u00e6sten halvdelen, <strong>48 procent<\/strong>, var rettet mod virksomhedsinfrastruktur som VPN&#8217;er, firewalls og administrationsudstyr. Edge-systemer er ikke l\u00e6ngere en niche for angribere, men hovedindgangen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det driver eftersp\u00f8rgslen p\u00e5 flere fronter: efter platforme til h\u00e5ndtering af eksponerede aktiver (attack surface management), efter hurtigere patch-automatisering og efter at flytte administrationsgr\u00e6nseflader v\u00e6k fra det \u00e5bne internet. IBM&#8217;s Cost of a Data Breach-rapport opgjorde i 2024 den globale gennemsnitsomkostning ved et databrud til omkring 4,45 mio. USD. For et statsligt brud med spionageform\u00e5l er det egentlige tab dog ikke kun \u00f8konomisk, men strategisk og politisk, og kan ikke g\u00f8res op i kroner.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historisk-kontekst-kantsystemernes-aar\">Historisk kontekst: kantsystemernes \u00e5r<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti EPMM-sagen st\u00e5r ikke alene. Den er det seneste kapitel i en fler\u00e5rig b\u00f8lge af angreb mod internetvendte kantsystemer. For at forst\u00e5 m\u00f8nsteret hj\u00e6lper en sammenligning af de mest markante sager fra 2024 til 2026.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Produkt<\/th><th>S\u00e5rbarhed<\/th><th>\u00c5r<\/th><th>Karakteristik<\/th><\/tr><\/thead><tbody><tr><td>Ivanti Connect Secure<\/td><td>Flere CVE&#8217;er (auth bypass, RCE)<\/td><td>2024<\/td><td>Masseudnyttelse mod VPN-gateways, statsst\u00f8ttede akt\u00f8rer<\/td><\/tr><tr><td>Citrix NetScaler (&#8220;CitrixBleed&#8221;)<\/td><td>CVE-2023-4966 og opf\u00f8lgere<\/td><td>2024<\/td><td>Sessionstyveri, ransomware-grupper og spionage<\/td><\/tr><tr><td>Fortinet FortiGate\/FortiOS<\/td><td>Flere kritiske RCE-fejl<\/td><td>2024-2025<\/td><td>Udnyttet bredt mod firewalls, ofte f\u00f8r patch<\/td><\/tr><tr><td>Ivanti EPMM (MobileIron)<\/td><td>2023-fejl mod norsk regering<\/td><td>2023<\/td><td>Kinesisk-vurderet spionage mod tolv ministerier<\/td><\/tr><tr><td>Ivanti EPMM<\/td><td>CVE-2026-1281, CVE-2026-1340<\/td><td>2026<\/td><td>Pre-auth RCE, EU-Kommissionen og finsk stat ramt<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00f8nsteret er konsekvent: produkter, der st\u00e5r med ansigtet mod internettet og giver privilegeret adgang til netv\u00e6rket, er de mest v\u00e6rdifulde m\u00e5l. ENISA har gentagne gange peget p\u00e5 VPN&#8217;er, mailgateways og lignende edge-enheder som blandt de mest udnyttede aktiver i Europa. Det er ikke nye angrebsteknikker, men en vedholdende prioritering fra angribernes side, fordi udbyttet er s\u00e5 h\u00f8jt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"saadan-adskiller-ivanti-sig-fra-konkurrenterne\">S\u00e5dan adskiller Ivanti sig fra konkurrenterne<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">MDM-markedet domineres af nogle f\u00e5 store udbydere. Sammenligningen handler ikke om, at andre produkter er fejlfrie, for det er ingen, men om eksponeringsmodel og historik. Et n\u00f8gler\u00e5d fra eksperterne er at undg\u00e5 at have administrationsgr\u00e6nsefladen direkte p\u00e5 det \u00e5bne internet, uanset leverand\u00f8r.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Ivanti EPMM (on-premise):<\/strong> ofte selvhostet og internetvendt, hvilket maksimerer angrebsfladen. Tung KEV-historik med 31 registrerede s\u00e5rbarheder siden 2021.<\/li><li><strong>Microsoft Intune (cloud):<\/strong> drives som cloudtjeneste, hvor Microsoft styrer patching. Angrebsfladen flyttes til identitetslaget snarere end en eksponeret server.<\/li><li><strong>VMware Workspace ONE:<\/strong> tilbydes b\u00e5de cloud og on-premise. On-premise-varianten deler EPMM&#8217;s grundl\u00e6ggende eksponeringsudfordring.<\/li><li><strong>Jamf (Apple-fokus):<\/strong> prim\u00e6rt cloudbaseret med smal enhedsfokus, hvilket reducerer den klassiske server-RCE-risiko.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Forskellen er strukturel. Cloudbaserede MDM-l\u00f8sninger flytter ansvaret for at patche den underliggende server til leverand\u00f8ren og fjerner den enkelte organisations internetvendte administrationsserver fra ligningen. Det eliminerer ikke risiko, men flytter den til identitet og konfiguration. For on-premise-l\u00f8sninger som EPMM hviler ansvaret for hurtig patching og netv\u00e6rkssegmentering fuldt og helt p\u00e5 den enkelte organisation. Det er netop d\u00e9r, mange ofre i denne sag blev fanget.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fem-forudsigelser-for-resten-af-2026\">Fem forudsigelser for resten af 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">P\u00e5 baggrund af kampagnens forl\u00f8b og de bredere trusselsdata tegner der sig fem sandsynlige udviklinger for resten af 2026.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Flere bekr\u00e6ftede ofre dukker op.<\/strong> Med 1.300 eksponerede systemer og typisk lange opdagelsestider vil yderligere europ\u00e6iske myndigheder og virksomheder sandsynligvis bekr\u00e6fte brud i l\u00f8bet af andet og tredje kvartal 2026.<\/li><li><strong>Endnu en kritisk Ivanti-s\u00e5rbarhed.<\/strong> Givet leverand\u00f8rens historik med 31 KEV-poster er det statistisk sandsynligt, at endnu en alvorlig fejl i et Ivanti-produkt offentligg\u00f8res inden \u00e5rets udgang.<\/li><li><strong>Sk\u00e6rpet regulatorisk pres.<\/strong> NIS2-h\u00e5ndh\u00e6velsen i EU vil bruge sager som denne til at kr\u00e6ve hurtigere patching og bedre kortl\u00e6gning af eksponerede aktiver, med konkrete tilsyn og b\u00f8der som konsekvens.<\/li><li><strong>Accelereret flytning til cloud-MDM.<\/strong> Organisationer med selvhostet EPMM vil fremskynde migrering til cloudbaserede alternativer for at flytte patch-ansvaret v\u00e6k fra sig selv.<\/li><li><strong>Nul-dags-tallet stiger igen.<\/strong> Efter 90 sporede nul-dage i 2025 peger trenden mod et nyt rekord\u00e5r, drevet af fortsat fokus p\u00e5 edge- og administrationssystemer.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"saadan-beskytter-danske-organisationer-sig\">S\u00e5dan beskytter danske organisationer sig<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Konkret handling er vigtigere end attribution. For organisationer, der k\u00f8rer Ivanti EPMM eller lignende internetvendte administrationssystemer, er de f\u00f8rste skridt klare: patch \u00f8jeblikkeligt, antag mulig kompromittering, og begr\u00e6ns eksponeringen.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Patch p\u00e5 n\u00f8dbasis.<\/strong> Opdater EPMM til den seneste rettede version uden at vente p\u00e5 det n\u00e6ste vedligeholdelsesvindue, som Rapid7 anbefaler.<\/li><li><strong>Antag kompromittering.<\/strong> Hvis systemet var eksponeret f\u00f8r patchen, s\u00e5 gennemg\u00e5 logs for tegn p\u00e5 udnyttelse og roter relevante hemmeligheder og certifikater.<\/li><li><strong>Fjern administration fra internettet.<\/strong> Plac\u00e9r administrationsgr\u00e6nseflader bag VPN eller adgangsbegr\u00e6nsning, s\u00e5 de ikke kan n\u00e5s direkte udefra.<\/li><li><strong>Segment\u00e9r netv\u00e6rket.<\/strong> Adskil administrationssystemer fra resten af netv\u00e6rket, s\u00e5 et brud ikke giver fri bev\u00e6gelse.<\/li><li><strong>Overv\u00e5g eksponerede aktiver.<\/strong> Kortl\u00e6g l\u00f8bende, hvilke systemer der er internetvendte, og abonn\u00e9r p\u00e5 CFCS- og CISA-advarsler.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En simpel kommando kan afd\u00e6kke, om en EPMM-server overhovedet er synlig udefra, og hvilken version den k\u00f8rer. Brug den fra et eksternt netv\u00e6rk mod jeres egen offentlige adresse, ikke mod systemer I ikke ejer.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Tjek om en EPMM-port er \u00e5ben udefra (kun mod egne systemer)\nnmap -p 443,8443 --open din-epmm-server.eksempel.dk\n\n# Hent HTTP-headers for at identificere version og ops\u00e6tning\ncurl -sI https:\/\/din-epmm-server.eksempel.dk\/ | grep -i \"server\\|x-powered\"\n\n# Soeg i CISA KEV-data efter Ivanti-poster (kraever lokal kopi af kataloget)\ngrep -i \"ivanti\" known_exploited_vulnerabilities.json<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Grundl\u00e6ggende hygiejne afg\u00f8r udfaldet. De organisationer, der patchede inden for timer efter offentligg\u00f8relsen og holdt administrationsgr\u00e6nsefladen utilg\u00e6ngelig fra internettet, slap. De, der ikke gjorde, optr\u00e6der nu i Shadowservers tal. L\u00e6s mere om, hvordan brud opst\u00e5r, i vores gennemgang af <a href=\"\/datalaek\/\">datal\u00e6k og beskyttelse<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ofte-stillede-spoergsmaal\">Ofte stillede sp\u00f8rgsm\u00e5l<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-cve-2026-1281-og-cve-2026-1340\">Hvad er CVE-2026-1281 og CVE-2026-1340?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Det er to kritiske s\u00e5rbarheder i Ivanti Endpoint Manager Mobile, begge med en CVSS-score p\u00e5 9,8. De tillader en uautentificeret angriber at k\u00f8re vilk\u00e5rlig kode p\u00e5 serveren og dermed overtage hele MDM-infrastrukturen. De blev offentliggjort den 29. januar 2026 og blev udnyttet aktivt allerede inden da.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"er-danske-organisationer-ramt-af-denne-ivanti-zero-day\">Er danske organisationer ramt af denne Ivanti zero-day?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen danske myndigheder eller virksomheder har offentligt bekr\u00e6ftet at v\u00e6re ramt, og der findes intet offentligt register over dansk brug af EPMM. Angrebsfladen er dog teknisk identisk med den, der ramte Finland og Holland, s\u00e5 danske organisationer med eksponeret EPMM b\u00f8r antage, at de var i farezonen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvor-mange-systemer-blev-kompromitteret\">Hvor mange systemer blev kompromitteret?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Shadowserver Foundation identificerede 86 kompromitterede EPMM-systemer ved en scanning midt i februar 2026 og fandt cirka 1.300 internetvendte systemer i alt. Tallet p\u00e5 86 er et minimum, da avancerede angribere ofte fjerner deres spor.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvem-stod-bag-angrebet\">Hvem stod bag angrebet?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Flere trusselsgrupper udnyttede s\u00e5rbarhederne parallelt, og kampagnen vurderes at v\u00e6re spionage-pr\u00e6get. Den samme platform blev i 2023 brugt af, hvad der vurderes at v\u00e6re kinesisk statsst\u00f8ttede akt\u00f8rer, mod den norske regering. Den konkrete attribution for 2026-CVE&#8217;erne er endnu ikke offentligt fastlagt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-boer-man-goere-hvis-man-koerer-ivanti-epmm\">Hvad b\u00f8r man g\u00f8re, hvis man k\u00f8rer Ivanti EPMM?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Patch \u00f8jeblikkeligt til den seneste rettede version, antag at systemet kan v\u00e6re kompromitteret, gennemg\u00e5 logs, roter hemmeligheder og fjern administrationsgr\u00e6nsefladen fra det \u00e5bne internet. CISA satte en udbedringsfrist den 1. februar 2026 for f\u00f8derale myndigheder, hvilket signalerer, hvor akut sagen er.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvorfor-er-edge-systemer-saa-udsatte\">Hvorfor er edge-systemer s\u00e5 udsatte?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Edge-systemer som VPN-gateways, firewalls og MDM-servere st\u00e5r internetvendte og giver privilegeret adgang til netv\u00e6rket. Det g\u00f8r dem til v\u00e6rdifulde m\u00e5l. If\u00f8lge Google Threat Intelligence Group var 48 procent af de 90 nul-dage, der blev sporet i 2025, rettet mod virksomhedsinfrastruktur af netop denne type.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvordan-haenger-sagen-sammen-med-nis2-og-cra\">Hvordan h\u00e6nger sagen sammen med NIS2 og CRA?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2-direktivet forpligter tusindvis af danske virksomheder til at h\u00e5ndtere s\u00e5rbarheder og indberette h\u00e6ndelser, mens Cyber Resilience Act stiller sikkerhedskrav til selve produkterne. En sag som Ivanti EPMM er pr\u00e6cis det scenarie, begge regels\u00e6t skal afb\u00f8de, gennem hurtigere patching, bedre kortl\u00e6gning og leverand\u00f8ransvar.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"relateret-indhold\">Relateret indhold<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/nis2-danmark-krav-2026\/\">NIS2 Danmark: 6.000 virksomheder, kun 16% klar<\/a><\/li><li><a href=\"\/cyber-resilience-act-2026\/\">Cyber Resilience Act: 15 mio. \u20ac i b\u00f8der<\/a><\/li><li><a href=\"\/cybertrusler-norden-2026\/\">Cybertrusler i Norden: 166 h\u00e6ndelser, AI driver 70%<\/a><\/li><li><a href=\"\/cyberangreb-danmark-opdenmark-2026\/\">Cyberangreb Danmark: OpDenmark kr\u00e6ver 1,5 mia.<\/a><\/li><li><a href=\"\/datalaek\/\">Datal\u00e6k: s\u00e5dan opst\u00e5r de, og s\u00e5dan beskytter du dig<\/a><\/li><li><a href=\"\/https-og-tls\/\">HTTPS og TLS: s\u00e5dan beskyttes din forbindelse<\/a><\/li><li><a href=\"\/security\/\">Onlinesikkerhed: beskyt dine data, konti og forbindelser<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Eksterne kilder og videre l\u00e6sning: <a href=\"https:\/\/www.shadowserver.org\/\" target=\"_blank\" rel=\"noopener\">Shadowserver Foundation<\/a>, <a href=\"https:\/\/www.rapid7.com\/blog\/\" target=\"_blank\" rel=\"noopener\">Rapid7 Blog<\/a>, <a href=\"https:\/\/www.cfcs.dk\/da\/cybertruslen\/trusselsvurderinger\/\" target=\"_blank\" rel=\"noopener\">Center for Cybersikkerheds trusselsvurderinger<\/a>, <a href=\"https:\/\/www.enisa.europa.eu\/topics\/cyber-threats\/threats-and-trends\" target=\"_blank\" rel=\"noopener\">ENISA Threats and Trends<\/a>, <a href=\"https:\/\/cloud.google.com\/security\/resources\/m-trends\" target=\"_blank\" rel=\"noopener\">Google Mandiant M-Trends<\/a> og <a href=\"https:\/\/forums.ivanti.com\/s\/product-downloads\" target=\"_blank\" rel=\"noopener\">Ivanti produktopdateringer<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>To kritiske nul-dags-s\u00e5rbarheder i Ivanti Endpoint Manager Mobile (EPMM) har p\u00e5 f\u00e5 uger flyttet sig fra ukendt udnyttelse til et af 2026&#8217;s mest alvorlige europ\u00e6iske cyberangreb. Den 29. januar 2026\u2026<\/p>\n","protected":false},"author":4,"featured_media":74,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-73","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/73","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/comments?post=73"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/73\/revisions"}],"predecessor-version":[{"id":75,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/73\/revisions\/75"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media\/74"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media?parent=73"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/categories?post=73"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/tags?post=73"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}