
Wprowadzenie do problemu / definicja
Ivanti opublikowało wrześniowy pakiet aktualizacji bezpieczeństwa usuwający krytyczne i wysokiego ryzyka podatności w kilku produktach wykorzystywanych w środowiskach enterprise. Najpoważniejsze problemy dotyczą platformy Neurons for ITSM, gdzie część luk może prowadzić do zdalnego wykonania kodu. Równolegle poprawki objęły rozwiązania Sentry oraz Endpoint Manager Mobile, w których wykryto błędy umożliwiające obejście mechanizmów uwierzytelniania.
W skrócie
Najważniejszym elementem aktualizacji jest usunięcie ośmiu podatności w Neurons for ITSM, z czego sześć sklasyfikowano jako krytyczne. Część błędów wynika z braku właściwej autoryzacji, a część z niebezpiecznej deserializacji danych. Dwie z tych luk mogą być wykorzystywane bez uwierzytelnienia, co znacząco zwiększa ich priorytet operacyjny.
Ivanti wydało również poprawki dla Sentry i EPMM, eliminujące podatności związane z obejściem uwierzytelniania i potencjalnym przejęciem uprawnień administracyjnych. Producent poinformował, że na moment publikacji nie ma dowodów na aktywne wykorzystanie tych błędów w środowiskach produkcyjnych.
Kontekst / historia
Produkty Ivanti od lat pozostają istotnym elementem infrastruktury korporacyjnej. Są szeroko stosowane w zarządzaniu usługami IT, urządzeniami mobilnymi, tożsamością oraz kontrolą dostępu. Z tego powodu każda nowa seria poprawek bezpieczeństwa dla tego ekosystemu ma duże znaczenie dla zespołów odpowiedzialnych za cyberbezpieczeństwo i ciągłość działania.
W tym przypadku szczególną uwagę zwraca Neurons for ITSM, czyli platforma wspierająca procesy helpdesk, workflow oraz integracje z innymi systemami biznesowymi. Kompromitacja takiego rozwiązania może oznaczać nie tylko przejęcie samej aplikacji, lecz także otwarcie drogi do dalszego ruchu bocznego, eskalacji uprawnień i nadużycia zaufanych integracji wewnętrznych.
Analiza techniczna
W Neurons for ITSM załatano osiem błędów bezpieczeństwa. Sześć z nich otrzymało rangę krytyczną i może prowadzić do zdalnego wykonania kodu. Wśród nich znajdują się CVE-2026-12647, CVE-2026-12645 oraz CVE-2026-12646, ocenione na 9,9 w skali CVSS i opisane jako problemy wynikające z niewłaściwej autoryzacji. Tego rodzaju wada oznacza, że aplikacja w określonych scenariuszach mogła nieprawidłowo weryfikować uprawnienia do wykonywania operacji o wysokim poziomie uprzywilejowania.
Kolejna grupa podatności obejmuje CVE-2026-12650, CVE-2026-12744 oraz CVE-2026-12745. Są to błędy związane z deserializacją niezaufanych danych, również ocenione bardzo wysoko pod względem ryzyka. W praktyce taka wada może umożliwić dostarczenie spreparowanego ładunku do mechanizmu przetwarzania danych obiektowych i doprowadzić do wykonania kontrolowanego kodu po stronie serwera.
Dodatkowo usunięto dwie podatności wysokiego ryzyka: CVE-2026-12651 oraz CVE-2026-12648. Choć formalnie nie zostały sklasyfikowane jako krytyczne, także dotyczą niebezpiecznej deserializacji i mogą skutkować zdalnym wykonaniem kodu. Szczególnie istotne jest to, że według producenta jedynie CVE-2026-12744 i CVE-2026-12745 mogą być wykorzystywane bez uwierzytelnienia.
Poprawki dla Neurons for ITSM uwzględniono w wersjach 2025.2, 2025.3, 2025.4 i 2026.1. Producent zapowiedział również ich włączenie do wersji 2026.2.
W przypadku Ivanti Sentry opublikowano poprawkę dla CVE-2026-83527, podatności wysokiego ryzyka typu authentication bypass. Taki błąd może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu uzyskanie uprawnień administracyjnych, jeśli spełnione zostaną warunki eksploatacji.
Dla Endpoint Manager Mobile usunięto CVE-2026-18851, również związaną z obejściem uwierzytelniania. W tym przypadku skuteczne wykorzystanie wymaga wcześniejszego uwierzytelnienia, co zawęża model ataku, ale nie eliminuje ryzyka dla środowisk produkcyjnych.
Konsekwencje / ryzyko
Ryzyko biznesowe i operacyjne związane z tym pakietem podatności należy uznać za wysokie. Luki umożliwiające zdalne wykonanie kodu w systemie ITSM mogą prowadzić do przejęcia serwera aplikacyjnego, kradzieży danych konfiguracyjnych, manipulacji workflow, dostępu do zgłoszeń serwisowych oraz pivotingu do innych segmentów infrastruktury.
Szczególnie groźne są błędy niewymagające uwierzytelnienia, ponieważ pozwalają rozpocząć atak bez wcześniejszego przejęcia konta. Z kolei podatności authentication bypass w produktach odpowiedzialnych za zarządzanie urządzeniami i bezpieczeństwem mobilnym mogą prowadzić do przejęcia funkcji administracyjnych, modyfikacji polityk bezpieczeństwa oraz nadużycia zaufanych kanałów zarządzania.
Nawet jeśli producent nie odnotował jeszcze aktywnej eksploatacji, publikacja łatek zwykle przyspiesza analizę różnic w kodzie i odtwarzanie exploitów przez aktorów zagrożeń. Oznacza to, że okres bezpośrednio po wydaniu poprawek powinien być traktowany jako czas podwyższonego ryzyka.
Rekomendacje
Organizacje korzystające z Ivanti Neurons for ITSM, Sentry lub EPMM powinny niezwłocznie przeprowadzić inwentaryzację podatnych instancji i potwierdzić ich wersje. Najwyższy priorytet należy nadać systemom wystawionym do sieci, środowiskom produkcyjnym oraz instalacjom obsługującym konta administracyjne i integracje z krytycznymi usługami.
- Zaktualizować Neurons for ITSM do jednej z wersji zawierających poprawki bezpieczeństwa.
- Wdrożyć najnowsze wydania Sentry i EPMM usuwające błędy authentication bypass.
- Przeanalizować logi aplikacyjne, serwerowe i uwierzytelnieniowe pod kątem nietypowych żądań, prób obejścia autoryzacji oraz oznak wykonania nieautoryzowanego kodu.
- Ograniczyć ekspozycję administracyjnych interfejsów zarządzania do zaufanych adresów i segmentów sieci.
- Zweryfikować działanie mechanizmów monitorowania integralności, EDR oraz alertowania dla nietypowych procesów po stronie serwera.
- Przetestować procedury awaryjne i gotowość do szybkiego odtworzenia usług po ewentualnej kompromitacji.
Dodatkowo zespoły SOC i IR powinny potraktować wskazane CVE jako kandydatów do natychmiastowego wzbogacenia reguł detekcyjnych. W środowiskach o wysokiej krytyczności uzasadnione może być czasowe zwiększenie poziomu monitoringu, zwłaszcza dla serwerów aplikacyjnych obsługujących Neurons for ITSM.
Podsumowanie
Wrześniowy pakiet poprawek Ivanti usuwa zestaw luk o dużym znaczeniu dla bezpieczeństwa środowisk enterprise. Najpoważniejsze dotyczą Neurons for ITSM i obejmują podatności prowadzące do zdalnego wykonania kodu, w tym dwie możliwe do wykorzystania bez uwierzytelnienia. Uzupełnieniem pakietu są poprawki dla Sentry i EPMM, eliminujące błędy obejścia uwierzytelniania. Z perspektywy obrony kluczowe są szybkie aktualizacje, ograniczenie ekspozycji systemów oraz wzmożone monitorowanie prób eksploatacji.
Źródła
- https://www.securityweek.com/ivanti-patches-critical-flaws-across-enterprise-security-products/
- https://hub.ivanti.com/
- https://www.ivanti.com/support/security-advisories