Kwetsbaarheden verholpen in Ivanti Neurons for ITSM

Ivanti verhelpt acht kritieke kwetsbaarheden in Neurons for ITSM, waaronder twee die zonder authenticatie op afstand code laten uitvoeren.

Ivanti heeft acht kwetsbaarheden verholpen in Neurons for ITSM, de veelgebruikte IT-servicemanagementsoftware. Zes van de fouten zijn kritiek en kunnen leiden tot het op afstand uitvoeren van willekeurige code. Twee daarvan, CVE-2026-12744 en CVE-2026-12745, zijn zelfs te misbruiken zonder dat een aanvaller is ingelogd. Beide kwetsbaarheden komen voort uit het onveilig deserialiseren van data (CWE-502) en scoren 9.8 op de CVSS-schaal.

Ook drie andere kritieke fouten, CVE-2026-12645, CVE-2026-12646 en CVE-2026-12647, krijgen een 9.9. Het gaat om ontbrekende autorisatiecontroles (CWE-862), waardoor een aanvaller met minimale rechten alsnog acties kan uitvoeren waarvoor hij geen toestemming heeft. Daarnaast verhielp Ivanti de deserialisatiefout CVE-2026-12650 (9.9), en de iets minder ernstige CVE-2026-12648 en CVE-2026-12651, beide met een CVSS-score van 8.8.

De kwetsbaarheden treffen de on-premises versies 2025.2, 2025.3, 2025.4 en 2026.1. Ivanti bracht de patches op 8 september uit voor de cloudversie en levert ze ook in versie 2026.2, die op 21 september verschijnt. Volgens de leverancier is er geen bewijs dat de fouten al zijn misbruikt en circuleert er geen publieke proof-of-concept.

Organisaties die Ivanti Neurons for ITSM on-premises draaien, kunnen niet wachten tot 2026.2. Installeer de beschikbare patch zo snel mogelijk, want het beheerpakket is vaak rechtstreeks vanaf internet bereikbaar en juist dat maakt de onbeauthenticeerde RCE’s aantrekkelijk voor aanvallers. Controleer ondertussen logs op vreemde activiteit rond de ITSM-omgeving.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.