Ivanti - CVE-2026-12744
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme de désérialisation des données de la plateforme, qui traite des objets sérialisés transmis par le client sans en vérifier suffisamment l'origine ni le contenu.
Ivanti Neurons for ITSM est une plateforme de gestion des services informatiques éditée par Ivanti, disponible en version cloud/SaaS et en version on-premise. Elle centralise la gestion des tickets, des actifs informatiques et des processus de support technique au sein des organisations.
Un attaquant distant peut construire un objet sérialisé malveillant et le soumettre au serveur, qui le désérialise alors sans contrôle adéquat. Ce traitement non sécurisé permet de détourner le flux d'exécution du serveur pour y injecter et exécuter des instructions arbitraires. Aucune authentification préalable n'est nécessaire pour déclencher l'exploitation.
Elle permet à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des données traitées.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Exécution de code arbitraire (à distance)
Exploitation
CWE-502 : Deserialization of Untrusted Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Ivanti Neurons for ITSM On-Prem version 2025.2
• Ivanti Neurons for ITSM On-Prem version 2025.3
• Ivanti Neurons for ITSM On-Prem version 2025.4
• Ivanti Neurons for ITSM On-Prem version 2026.1
• Ivanti Neurons for ITSM Cloud/SaaS version 2026.2 (avant application du correctif du 9 août 2026)
Contournement provisoire
Solutions ou recommandations
• Ivanti Neurons for ITSM On-Prem 2025.3 : application du correctif de sécurité de septembre 2026
• Ivanti Neurons for ITSM On-Prem 2025.4 : application du correctif de sécurité de septembre 2026
• Ivanti Neurons for ITSM On-Prem 2026.1 : application du correctif de sécurité de septembre 2026
• Ivanti Neurons for ITSM On-Prem : version 2026.2 et supérieures, nouvelle version dédiée on-premise disponible à partir du 21 septembre 2026 et intégrant le correctif
• Ivanti Neurons for ITSM Cloud/SaaS : version 2026.2 et supérieures, correctif déjà appliqué sur l'ensemble des environnements cloud le 9 août 2026, aucune action requise côté client