En bref

  • CVE-2026-12744 et CVE-2026-12745 (CVSS 9.8) : désérialisation de données non fiables sans authentification dans Ivanti Neurons for ITSM permettant l'exécution de code arbitraire — patches disponibles depuis le 9 septembre 2026
  • Systèmes affectés : Ivanti Neurons for ITSM dans toutes les versions antérieures aux builds de sécurité de septembre 2026 — également CVE-2026-12647, 12645, 12646 (CVSS 9.9) d'élévation de privilèges
  • Action urgente : appliquer immédiatement les patches Ivanti Neurons ITSM de septembre 2026 et restreindre l'accès réseau aux interfaces ITSM — advisory Ivanti Security Advisory September 2026

Les faits

Ivanti a publié le 9 septembre 2026 sa mise à jour de sécurité mensuelle pour Neurons for ITSM, corrigeant cinq vulnérabilités critiques à haute priorité. Les deux plus sévères en termes de vecteur d'attaque, CVE-2026-12744 et CVE-2026-12745, portent chacune un score CVSS de 9,8 et sont classifiées comme des vulnérabilités de désérialisation de données non fiables (CWE-502). Selon l'advisory Ivanti de septembre 2026, ces deux failles sont les seules parmi les cinq à pouvoir être exploitées sans authentification préalable, en faisant des vecteurs d'accès initial particulièrement dangereux.

Les vulnérabilités de désérialisation non authentifiée comme CVE-2026-12744 et CVE-2026-12745 figurent parmi les classes de failles les plus critiques en termes d'impact. Leur mécanisme d'exploitation : un attaquant envoie un objet sérialisé malveillant à un endpoint réseau du serveur ITSM. Le moteur de désérialisation traite ces données sans vérification suffisante de l'origine ou de l'intégrité, permettant l'exécution de code arbitraire sur le serveur avec les privilèges du service Neurons for ITSM. Aucune credential n'est requise pour initier l'attaque depuis le réseau — la seule condition est un accès réseau à l'interface ITSM.

La criticité de ces failles est amplifiée par le rôle stratégique d'Ivanti Neurons for ITSM dans les architectures IT d'entreprise. Neurons for ITSM est une plateforme de gestion des services informatiques (ITIL) déployée dans des administrations, hôpitaux, institutions financières et grandes entreprises pour gérer les tickets d'incident, les changements de configuration, la CMDB (base de données de configuration), la gestion des actifs et les portails self-service. Une compromission de cette plateforme donne à l'attaquant une visibilité complète sur l'infrastructure IT de l'organisation ainsi que sur ses configurations et processus opérationnels.

Les trois autres vulnérabilités critiques de cette mise à jour — CVE-2026-12647, CVE-2026-12645 et CVE-2026-12646, toutes CVSS 9,9 — sont des failles d'autorisation manquante (CWE-862). Ces failles requièrent une authentification préalable mais permettent à un attaquant disposant d'un compte bas-privilège d'élever ses droits vers des privilèges administrateur complets. Dans un contexte ITSM, des comptes bas-privilège sont souvent détenus par des utilisateurs finaux, agents de support ou prestataires externes, élargissant significativement la surface d'attaque interne. CVE-2026-12650 (CVSS 9.9, désérialisation avec authentification requise) est également corrigée.

La chaîne d'attaque combinant ces cinq vulnérabilités est redoutable : CVE-2026-12744 ou CVE-2026-12745 ouvrent un accès initial non authentifié au serveur, puis les failles d'autorisation manquante (CVE-2026-12647, 12645, 12646) servent à établir des comptes persistants avec droits administrateur et à masquer la compromission initiale. Cette approche à deux étapes est typique des méthodes APT pour s'établir durablement dans des systèmes à haute valeur informationnelle.

Ivanti est un acteur récurrent dans les alertes de sécurité 2025-2026. Ses produits — EPMM, Sentry, Connect Secure, Neurons for ITSM — ont été affectés par de multiples vulnérabilités critiques exploitées in-the-wild : CVE-2026-6973 (EPMM RCE zero-day KEV), CVE-2026-10520 (Sentry RCE CVSS 10.0 KEV), CVE-2026-9614 (ITSM élévation de privilèges). Cette réputation fait des organisations déployant Ivanti des cibles prioritaires pour les acteurs malveillants, qui supposent que les correctifs tardent à être appliqués compte tenu de la complexité de ces plateformes enterprise.

La même mise à jour de sécurité de septembre 2026 corrige également CVE-2026-18851, un contournement d'authentification de haute sévérité dans Ivanti EPMM affectant les versions 12.x, réparé dans les builds 12.10.0.0, 12.9.0.2 et 12.8.0.4. Les organisations déployant plusieurs produits Ivanti doivent traiter l'ensemble de ces correctifs simultanément pour couvrir tous les vecteurs d'attaque potentiels. SecurityWeek note que les failles Ivanti sont testées par des groupes APT dans les 24 à 48 heures suivant leur divulgation publique.

Ivanti a déclaré dans son advisory qu'aucune exploitation active n'était connue au moment de la publication le 9 septembre 2026. Toutefois, l'historique des produits Ivanti montre que les délais entre la divulgation publique et la première exploitation in-the-wild sont extrêmement courts — généralement moins d'une semaine pour les failles sans authentification requise. La fenêtre d'exposition sans patch pour les organisations n'ayant pas encore appliqué cette mise à jour doit donc être traitée comme critique. Des preuves de concept (PoC) pour des classes similaires de vulnérabilités Ivanti ont été publiés publiquement dans les 48 heures suivant les advisories précédents.

Impact et exposition

Toute organisation déployant Ivanti Neurons for ITSM dans une version non patchée avec l'interface accessible réseau est exposée à une exploitation non authentifiée via CVE-2026-12744 ou CVE-2026-12745. Les déploiements avec des interfaces exposées à Internet (portail self-service utilisateurs, endpoints API REST) représentent un risque d'exploitation immédiate. Les organisations utilisant Neurons for ITSM en interne uniquement sont également exposées à des acteurs internes malveillants ou à un attaquant ayant déjà pénétré le réseau interne.

Dans un système ITSM de grande organisation, les données sensibles traitées comprennent : des configurations de serveurs et réseaux avec credentials de service, des enregistrements de changements critiques révélant les vulnérabilités connues et les fenêtres de maintenance, des inventaires d'actifs complets avec topologie réseau, et des flux d'intégration avec des systèmes ERP et annuaires LDAP. Une compromission d'Ivanti Neurons for ITSM donne à l'attaquant une cartographie complète et précise de l'infrastructure IT de sa cible.

Les secteurs les plus exposés sont les hôpitaux et établissements de santé (gestion des équipements médicaux via ITSM), les administrations centrales et collectivités territoriales (CMDB liée aux systèmes critiques), les entreprises industrielles (maintenance OT/IT intégrée) et les banques et assurances (processus ITIL réglementés NIS2/DORA). Dans ces contextes, une compromission peut déclencher des obligations de notification réglementaire et engager la responsabilité des responsables de la sécurité.

Recommandations immédiates

  • Appliquer immédiatement la mise à jour de sécurité Ivanti Neurons for ITSM de septembre 2026 — advisory Ivanti Security Advisory September 2026
  • Restreindre l'accès réseau aux interfaces Neurons ITSM : bloquer l'accès depuis Internet aux endpoints API via pare-feu applicatif (WAF)
  • Auditer les logs d'accès ITSM pour détecter des requêtes anormales sur les endpoints d'API et de désérialisation entre le 9 septembre 2026 et aujourd'hui
  • Mettre à jour également Ivanti EPMM vers les builds corrigeant CVE-2026-18851 (12.10.0.0, 12.9.0.2 ou 12.8.0.4)
  • Vérifier l'intégrité des comptes administrateur ITSM et révoquer tous les comptes non reconnus

⚠️ Urgence

Deux CVE sans authentification dans Ivanti Neurons ITSM (CVE-2026-12744 et CVE-2026-12745, CVSS 9.8). Les patches datent du 9 septembre 2026. Ivanti est une cible de prédilection des groupes APT qui exploitent les failles dans les 24 à 48 heures. Toute organisation n'ayant pas encore appliqué cette mise à jour est dans une fenêtre d'exposition critique.

Comment savoir si je suis vulnérable ?

Vérifiez votre version Ivanti Neurons for ITSM dans la console d'administration sous Help > About ou dans les paramètres système de version. Si votre build est antérieur à la date du 9 septembre 2026, vous êtes vulnérable aux CVE-2026-12744, 12745, 12647, 12645, 12646 et 12650. Contactez votre CSM Ivanti pour obtenir le lien de téléchargement direct du patch de septembre 2026.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit