Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans Ivanti Neurons for ITSM

Score CVSS :
9.8
Date de publication :
9/9/2026
Date de dernière mise à jour :
9/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Ivanti Neurons for ITSM on-premise versions 2025.2, 2025.3, 2025.4 et 2026.1

Prérequis

• Accès réseau à l'instance Ivanti Neurons for ITSM exposée

Risques

• Exécution de code arbitraire à distance

• Prise de contrôle du serveur hébergeant l'ITSM

• Exfiltration de données sensibles

• Accès au réseau interne de l’entreprise

Résumé

Une vulnérabilité critique de désérialisation de données non fiables pouvant mener à de l’exécution de code affectant Ivanti Neurons for ITSM a été publiée par l'éditeur le 8 septembre 2026.

Le niveau de criticité initial de ces vulnérabilités est de 9.8 (score CVSSv3.1).

Ivanti Neurons for ITSM est une solution de gestion des services IT (ITSM) utilisée par les entreprises pour gérer les tickets, incidents, demandes et actifs informatiques…

CVE-2026-12744 et CVE-2026-12745 : Vulnérabilités de désérialisation de données non fiables permettant à un attaquant distant non authentifié d'exécuter du code arbitraire sur le serveur hébergeant Ivanti Neurons for ITSM.

Une fois la vulnérabilité exploitée, l'attaquant obtient une exécution de code sur le serveur ITSM, avec un risque d'accès aux données des tickets et aux informations utilisateurs gérées par l'outil, ainsi qu'un point de pivot potentiel vers d'autres systèmes internes en lien avec le serveur.

A l’heure actuelle, aucune trace d’exploitation par des groupes d’attaquants ou d’exploit public n’a été remonté.

Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre sur toute instance Ivanti Neurons for ITSM on-premise concernée.

Solutions

Détection de la compromission :

Afin de vérifier si une instance est compromise, il est recommandé de :

• Auditer les journaux d'accès et d'application de Neurons for ITSM à la recherche de requêtes anormales.

Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.

Remédiation

Mettre à jour Ivanti Neurons for ITSM (on-premise) vers une version corrigée. La version 2026.2, qui intègre les correctifs, sera disponible le 21 septembre 2026. Des patchs de sécurité sont également disponibles pour les versions vulnérables.

Les environnements Cloud/SaaS sont déjà corrigés ; aucune action n'est requise pour ces environnements.

Mitigation

En attendant l'application du correctif :

• Restreindre l'exposition réseau de l'instance Neurons for ITSM aux seules IP/réseaux de confiance

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.