Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Teils kritische Schwachstellen in Ivanti Neurons for ITSM

- Sicherheitshinweis

Die CSBW warnt vor teils kritischen Sicherheitslücken in verschiedenen Versionen der Cloud-Plattform Ivanti Neurons for ITSM. Der Hersteller Ivanti stellt Patches zur Verfügung, die die Lücken fixen.
6449.png

© Adobe Stock

Patches beheben Lücken

Das Unternehmen Ivanti veröffentlichte am 8. September 2026 eine Warnmeldung zu den folgenden Schwachstellen in Ivanti Neurons for ITSM:

  • CVE-2026-12744 (EUVD-2026-72797) und CVE-2026-12745 (EUVD-2026-72804) mit jeweils einem CVSS-Score von 9.8/10 ermöglichen Angreifenden, ohne vorherige Authentifizierung beliebige Befehle auf betroffenen Systemen auszuführen.

  • CVE-2026-12650 (EUVD-2026-72810) mit einem CVSS-Score von 9.9/10 sowie CVE-2026-12648 (EUVD-2026-72811) und CVE-2026-12651 (EUVD-2026-72806) mit einem CVSS-Score von 8.8/10 ermöglichen Angreifenden, ebenfalls beliebige Befehle auf betroffenen Systemen auszuführen. Hierfür ist jedoch eine vorherige Anmeldung mit niedrigen Benutzerrechten erforderlich.

  • CVE-2026-12645 (EUVD-2026-72813), CVE-2026-12646 (EUVD-2026-72814) und CVE-2026-12647 (EUVD-2026-72815) mit jeweils einem CVSS-Score von 9.9/10 ermöglichen Angreifenden, aufgrund fehlender Sicherheitsmechanismen Schadcode auf betroffenen System auszuführen.

Ivanti patchte die Cloud-Variante von Neurons for ITSM bereits im August. Von den On-Prem-Varianten sind folgende Versionen betroffen:

  • 2025.2

  • 2025.3

  • 2025.4

  • 2026.1

Zudem erscheint am 21. September 2026 die bereinigte On-Prem-Version 2026.2.

Empfehlungen

  • Installieren Sie umgehend je nach installierter Produktinstanz einen der folgenden Patches für Ivanti Neurons for ITSM:

    • 2025.2 Sept 2026 Security Patch

    • 2025.3 Sept 2026 Security Patch

    • 2025.4 Sept 2026 Security Patch

    • 2026.1 Sept 2026 Security Patch

  • Prüfen Sie ab dem 21. September, ob Ivanti die neuste Version 2026.2 veröffentlicht hat. Wägen Sie ab, ob ein Wechsel von einer älteren Version für Ihre Instanz möglich ist.

Weitere Informationen

Warnmeldung von Ivanti (engl.)

Schwachstellenmeldung des BSI

Bericht von Cyber Security News (engl.)