Ivanti Neurons for ITSM и Sentry допускают удалённое выполнение кода и обход аутентификации

Ivanti

Компания Ivanti раскрыла сведения о нескольких уязвимостях, затрагивающих три линейки продуктов: Neurons for ITSM, Endpoint Manager Mobile (EPMM) и Sentry. Наиболее опасные проблемы позволяют удалённому злоумышленнику выполнить произвольный код на сервере или получить административный доступ без учётных данных. На момент публикации бюллетеней разработчику не известно об активной эксплуатации этих дефектов.

Детали уязвимостей

В центре внимания оказался Ivanti Neurons for ITSM - система управления IT-услугами, которая используется для автоматизации процессов поддержки. В ней обнаружено восемь уязвимостей, и большинство из них связаны с десериализацией недоверенных данных. Речь идёт о механизме, при котором приложение преобразует данные из внешнего источника в объекты программы; если этим данным доверять без проверки, злоумышленник может внедрить вредоносный код, который сервер выполнит. Две такие уязвимости получили оценку 9,8 балла по шкале CVSS и могут эксплуатироваться удалённо без аутентификации. Ещё несколько дефектов с более низкими оценками требуют наличия учётной записи, но всё равно ведут к выполнению кода на сервере.

Помимо десериализации, в Neurons for ITSM исправлены проблемы с отсутствием авторизации. Они позволяют пользователю с ограниченными правами отправить специально сформированный запрос, который приводит к выполнению кода с привилегиями сервиса. В бюллетене такие уязвимости отмечены как критические и высокие - некоторые достигают 9,9 балла. Все перечисленные дефекты затрагивают версии до 2026.2, а также локальные редакции, начиная с 2025.2.

Отдельная уязвимость закрыта в Ivanti Sentry - продукте, который выступает шлюзом для мобильного управления и обеспечивает безопасный доступ корпоративных устройств к внутренним ресурсам. В нём найден обход аутентификации: из-за отсутствия корректной проверки подлинности удалённый атакующий может получить права администратора без каких-либо учётных данных. Уязвимость получила 8,1 балла по CVSS, и хотя для её использования требуется высокая сложность атаки, последствия в виде полного захвата управления делают её серьёзной угрозой. Затронуты версии Sentry до R10.8.2, R10.7.3 и R10.6.4.

Третья проблема касается Ivanti Endpoint Manager Mobile (EPMM) - платформы для управления мобильными устройствами, ранее известной как MobileIron. В ней обнаружена уязвимость отсутствия авторизации, которая позволяет аутентифицированному пользователю повысить свои привилегии до уровня администратора. Оценка 8,8 балла, успешная эксплуатация даёт атакующему полный контроль над конфигурацией устройств и доступ к корпоративным данным.

Примечательно, что эти дефекты были обнаружены не традиционными сканерами, а с помощью больших языковых моделей, которые Ivanti использует в процессах поиска уязвимостей. Компания отмечает, что автоматизированные инструменты на базе ИИ позволили выявить проблемы, которые ранее оставались незамеченными. Это не первый случай подобного рода, но он показывает, что машинное обучение начинает играть заметную роль в анализе исходного кода и поиске слабых мест.

Для пользователей облачной версии Neurons for ITSM никаких действий не требуется: исправление уже применено ко всем облачным средам 9 августа 2026 года. Тем, кто использует локальную версию, необходимо установить одно из обновлений - так называемый сентябрьский патч безопасности для версий 2025.2, 2025.3, 2025.4 и 2026.1. Кроме того, компания готовит новую версию 2026.2, которая станет доступна 21 сентября и также будет содержать исправления. Для Endpoint Manager Mobile обновления выпущены в версиях 12.10.0.0, 12.9.0.2 и 12.8.0.4, а для Sentry - в версиях R10.8.2, R10.7.3 и R10.6.4. Все патчи загружаются с портала поддержки Ivanti, для этого нужна учётная запись.

В связи с тем, что атакующие часто начинают использовать раскрытые уязвимости вскоре после публикации бюллетеней, администраторам стоит обновить продукты в кратчайшие сроки. Особенно это касается систем, доступных из интернета, поскольку компании уже предупредили, что для локальных инсталляций Neurons for ITSM риск значительно снижается, если продукт не открыт в глобальную сеть. Тем не менее наличие уязвимостей, которые позволяют выполнить код без аутентификации или обойти проверку подлинности, требует незамедлительного вмешательства.

Случай с Ivanti демонстрирует ещё одну тенденцию: применение генеративного искусственного интеллекта в области безопасности может приводить к обнаружению целых кластеров ошибок, которые раньше оставались в тени. Это повышает нагрузку на производителей, но одновременно даёт пользователям больше информации о скрытых рисках. На данном этапе важно, что все три продукта имеют официальные исправления, и организации могут устранить угрозу, не дожидаясь появления эксплойтов в открытом доступе.

Ссылки

Комментарии: 0