Ivanti - CVE-2026-12744

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme de désérialisation des données de la plateforme, qui traite des objets sérialisés transmis par le client sans en vérifier suffisamment l'origine ni le contenu.

Ivanti Neurons for ITSM est une plateforme de gestion des services informatiques éditée par Ivanti, disponible en version cloud/SaaS et en version on-premise. Elle centralise la gestion des tickets, des actifs informatiques et des processus de support technique au sein des organisations.

Un attaquant distant peut construire un objet sérialisé malveillant et le soumettre au serveur, qui le désérialise alors sans contrôle adéquat. Ce traitement non sécurisé permet de détourner le flux d'exécution du serveur pour y injecter et exécuter des instructions arbitraires. Aucune authentification préalable n'est nécessaire pour déclencher l'exploitation.

Elle permet à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des données traitées.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-502 : Deserialization of Untrusted Data

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Ivanti Neurons for ITSM On-Prem version 2025.2
•   Ivanti Neurons for ITSM On-Prem version 2025.3
•   Ivanti Neurons for ITSM On-Prem version 2025.4
•   Ivanti Neurons for ITSM On-Prem version 2026.1
•   Ivanti Neurons for ITSM Cloud/SaaS version 2026.2 (avant application du correctif du 9 août 2026)

Contournement provisoire

Pour les déploiements On-Prem, limiter l'exposition à internet de la plateforme réduit significativement le risque d'exploitation, sans se substituer à l'application du correctif.

Solutions ou recommandations

•   Ivanti Neurons for ITSM On-Prem 2025.2 : application du correctif de sécurité de septembre 2026
•   Ivanti Neurons for ITSM On-Prem 2025.3 : application du correctif de sécurité de septembre 2026
•   Ivanti Neurons for ITSM On-Prem 2025.4 : application du correctif de sécurité de septembre 2026
•   Ivanti Neurons for ITSM On-Prem 2026.1 : application du correctif de sécurité de septembre 2026
•   Ivanti Neurons for ITSM On-Prem : version 2026.2 et supérieures, nouvelle version dédiée on-premise disponible à partir du 21 septembre 2026 et intégrant le correctif
•   Ivanti Neurons for ITSM Cloud/SaaS : version 2026.2 et supérieures, correctif déjà appliqué sur l'ensemble des environnements cloud le 9 août 2026, aucune action requise côté client