Ivanti publie en septembre 2026 cinq patches critiques pour Neurons for ITSM dont CVE-2026-12744 et CVE-2026-12745 (CVSS 9.8), deux failles de désérialisation exploitables sans authentification permettant l'exécution de code arbitraire.
En bref
- CVE-2026-12744 et CVE-2026-12745 (CVSS 9.8) : désérialisation de données non fiables sans authentification dans Ivanti Neurons for ITSM permettant l'exécution de code arbitraire — patches disponibles depuis le 9 septembre 2026
- Systèmes affectés : Ivanti Neurons for ITSM dans toutes les versions antérieures aux builds de sécurité de septembre 2026 — également CVE-2026-12647, 12645, 12646 (CVSS 9.9) d'élévation de privilèges
- Action urgente : appliquer immédiatement les patches Ivanti Neurons ITSM de septembre 2026 et restreindre l'accès réseau aux interfaces ITSM — advisory Ivanti Security Advisory September 2026
Les faits
Ivanti a publié le 9 septembre 2026 sa mise à jour de sécurité mensuelle pour Neurons for ITSM, corrigeant cinq vulnérabilités critiques à haute priorité. Les deux plus sévères en termes de vecteur d'attaque, CVE-2026-12744 et CVE-2026-12745, portent chacune un score CVSS de 9,8 et sont classifiées comme des vulnérabilités de désérialisation de données non fiables (CWE-502). Selon l'advisory Ivanti de septembre 2026, ces deux failles sont les seules parmi les cinq à pouvoir être exploitées sans authentification préalable, en faisant des vecteurs d'accès initial particulièrement dangereux.
Les vulnérabilités de désérialisation non authentifiée comme CVE-2026-12744 et CVE-2026-12745 figurent parmi les classes de failles les plus critiques en termes d'impact. Leur mécanisme d'exploitation : un attaquant envoie un objet sérialisé malveillant à un endpoint réseau du serveur ITSM. Le moteur de désérialisation traite ces données sans vérification suffisante de l'origine ou de l'intégrité, permettant l'exécution de code arbitraire sur le serveur avec les privilèges du service Neurons for ITSM. Aucune credential n'est requise pour initier l'attaque depuis le réseau — la seule condition est un accès réseau à l'interface ITSM.
La criticité de ces failles est amplifiée par le rôle stratégique d'Ivanti Neurons for ITSM dans les architectures IT d'entreprise. Neurons for ITSM est une plateforme de gestion des services informatiques (ITIL) déployée dans des administrations, hôpitaux, institutions financières et grandes entreprises pour gérer les tickets d'incident, les changements de configuration, la CMDB (base de données de configuration), la gestion des actifs et les portails self-service. Une compromission de cette plateforme donne à l'attaquant une visibilité complète sur l'infrastructure IT de l'organisation ainsi que sur ses configurations et processus opérationnels.
Les trois autres vulnérabilités critiques de cette mise à jour — CVE-2026-12647, CVE-2026-12645 et CVE-2026-12646, toutes CVSS 9,9 — sont des failles d'autorisation manquante (CWE-862). Ces failles requièrent une authentification préalable mais permettent à un attaquant disposant d'un compte bas-privilège d'élever ses droits vers des privilèges administrateur complets. Dans un contexte ITSM, des comptes bas-privilège sont souvent détenus par des utilisateurs finaux, agents de support ou prestataires externes, élargissant significativement la surface d'attaque interne. CVE-2026-12650 (CVSS 9.9, désérialisation avec authentification requise) est également corrigée.
La chaîne d'attaque combinant ces cinq vulnérabilités est redoutable : CVE-2026-12744 ou CVE-2026-12745 ouvrent un accès initial non authentifié au serveur, puis les failles d'autorisation manquante (CVE-2026-12647, 12645, 12646) servent à établir des comptes persistants avec droits administrateur et à masquer la compromission initiale. Cette approche à deux étapes est typique des méthodes APT pour s'établir durablement dans des systèmes à haute valeur informationnelle.
Ivanti est un acteur récurrent dans les alertes de sécurité 2025-2026. Ses produits — EPMM, Sentry, Connect Secure, Neurons for ITSM — ont été affectés par de multiples vulnérabilités critiques exploitées in-the-wild : CVE-2026-6973 (EPMM RCE zero-day KEV), CVE-2026-10520 (Sentry RCE CVSS 10.0 KEV), CVE-2026-9614 (ITSM élévation de privilèges). Cette réputation fait des organisations déployant Ivanti des cibles prioritaires pour les acteurs malveillants, qui supposent que les correctifs tardent à être appliqués compte tenu de la complexité de ces plateformes enterprise.
La même mise à jour de sécurité de septembre 2026 corrige également CVE-2026-18851, un contournement d'authentification de haute sévérité dans Ivanti EPMM affectant les versions 12.x, réparé dans les builds 12.10.0.0, 12.9.0.2 et 12.8.0.4. Les organisations déployant plusieurs produits Ivanti doivent traiter l'ensemble de ces correctifs simultanément pour couvrir tous les vecteurs d'attaque potentiels. SecurityWeek note que les failles Ivanti sont testées par des groupes APT dans les 24 à 48 heures suivant leur divulgation publique.
Ivanti a déclaré dans son advisory qu'aucune exploitation active n'était connue au moment de la publication le 9 septembre 2026. Toutefois, l'historique des produits Ivanti montre que les délais entre la divulgation publique et la première exploitation in-the-wild sont extrêmement courts — généralement moins d'une semaine pour les failles sans authentification requise. La fenêtre d'exposition sans patch pour les organisations n'ayant pas encore appliqué cette mise à jour doit donc être traitée comme critique. Des preuves de concept (PoC) pour des classes similaires de vulnérabilités Ivanti ont été publiés publiquement dans les 48 heures suivant les advisories précédents.
Impact et exposition
Toute organisation déployant Ivanti Neurons for ITSM dans une version non patchée avec l'interface accessible réseau est exposée à une exploitation non authentifiée via CVE-2026-12744 ou CVE-2026-12745. Les déploiements avec des interfaces exposées à Internet (portail self-service utilisateurs, endpoints API REST) représentent un risque d'exploitation immédiate. Les organisations utilisant Neurons for ITSM en interne uniquement sont également exposées à des acteurs internes malveillants ou à un attaquant ayant déjà pénétré le réseau interne.
Dans un système ITSM de grande organisation, les données sensibles traitées comprennent : des configurations de serveurs et réseaux avec credentials de service, des enregistrements de changements critiques révélant les vulnérabilités connues et les fenêtres de maintenance, des inventaires d'actifs complets avec topologie réseau, et des flux d'intégration avec des systèmes ERP et annuaires LDAP. Une compromission d'Ivanti Neurons for ITSM donne à l'attaquant une cartographie complète et précise de l'infrastructure IT de sa cible.
Les secteurs les plus exposés sont les hôpitaux et établissements de santé (gestion des équipements médicaux via ITSM), les administrations centrales et collectivités territoriales (CMDB liée aux systèmes critiques), les entreprises industrielles (maintenance OT/IT intégrée) et les banques et assurances (processus ITIL réglementés NIS2/DORA). Dans ces contextes, une compromission peut déclencher des obligations de notification réglementaire et engager la responsabilité des responsables de la sécurité.
Recommandations immédiates
- Appliquer immédiatement la mise à jour de sécurité Ivanti Neurons for ITSM de septembre 2026 — advisory Ivanti Security Advisory September 2026
- Restreindre l'accès réseau aux interfaces Neurons ITSM : bloquer l'accès depuis Internet aux endpoints API via pare-feu applicatif (WAF)
- Auditer les logs d'accès ITSM pour détecter des requêtes anormales sur les endpoints d'API et de désérialisation entre le 9 septembre 2026 et aujourd'hui
- Mettre à jour également Ivanti EPMM vers les builds corrigeant CVE-2026-18851 (12.10.0.0, 12.9.0.2 ou 12.8.0.4)
- Vérifier l'intégrité des comptes administrateur ITSM et révoquer tous les comptes non reconnus
⚠️ Urgence
Deux CVE sans authentification dans Ivanti Neurons ITSM (CVE-2026-12744 et CVE-2026-12745, CVSS 9.8). Les patches datent du 9 septembre 2026. Ivanti est une cible de prédilection des groupes APT qui exploitent les failles dans les 24 à 48 heures. Toute organisation n'ayant pas encore appliqué cette mise à jour est dans une fenêtre d'exposition critique.
Comment savoir si je suis vulnérable ?
Vérifiez votre version Ivanti Neurons for ITSM dans la console d'administration sous Help > About ou dans les paramètres système de version. Si votre build est antérieur à la date du 9 septembre 2026, vous êtes vulnérable aux CVE-2026-12744, 12745, 12647, 12645, 12646 et 12650. Contactez votre CSM Ivanti pour obtenir le lien de téléchargement direct du patch de septembre 2026.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-67279 : MikroTik RouterOS SSH bypass KEV CISA
CVE-2026-67279 permet un contournement d'authentification SSH non authentifié dans MikroTik RouterOS chaîné avec CVE-2026-86060 (MikroTrick) pour un contrôle total — KEV CISA 25 septembre 2026, 122 500 routeurs exposés identifiés.
Oracle CSPU sept. 2026 : six CVSS 10.0 Fusion Middleware
Le CSPU Oracle de septembre 2026 corrige 672 CVE dont six CVSS 10.0 dans Oracle Fusion Middleware — WebLogic, Access Manager, Forms, Internet Directory, Platform Security for Java et Hyperion — toutes exploitables sans authentification.
CVE-2026-20242 : Cisco Firewall FMC RCE root sans auth CVSS 9.8
CVE-2026-20242 (CVSS 9.8) : désérialisation Java non sécurisée dans Cisco Secure Firewall Management Center permet une RCE root sans authentification. Patch Cisco disponible, action urgente requise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire