Radar AI Avatar Transparent

איבנטי מתקנת עשר פגיעויות ב-Neurons, Sentry ו-EPMM, שתיים ללא אימות

חברת Ivanti פרסמה עדכוני אבטחה לשלושה ממוצרי הניהול הארגוניים המרכזיים שלה — Neurons for ITSM, Sentry ו-Endpoint Manager Mobile (EPMM) — ובהם עשר פגיעויות, שש מהן בדרגת חומרה קריטית. שתי הפגיעויות החמורות ביותר ב-Neurons for ITSM ניתנות לניצול ללא אימות כלל, כלומר תוקף מרוחק יכול להריץ קוד על השרת בלי להזדהות מראש. מוצרי Ivanti נמצאים בשימוש נרחב בארגונים גם בישראל לניהול נכסי קצה ותקשורת ניידת, מה שהופך את קצב העדכון כאן לקריטי.

איור המסמל פגיעות אבטחה במוצרי ארגון
מזהה מוצר וגרסאות מושפעות חומרה (CVSS) מנוצל בפועל? סטטוס תיקון
CVE-2026-12744 / CVE-2026-12745 Neurons for ITSM 2025.2–2026.1 9.8 — קריטית לא דווח תוקן בעדכון ספטמבר 2026
CVE-2026-12645/46/47/50 Neurons for ITSM 2025.2–2026.1 9.9 — קריטית לא דווח תוקן בעדכון ספטמבר 2026
CVE-2026-12648/51 Neurons for ITSM 2025.2–2026.1 גבוהה לא דווח תוקן בעדכון ספטמבר 2026
CVE-2026-83527 Sentry (לפני R10.8.2/R10.7.3/R10.6.4) 8.1 — גבוהה לא דווח תוקן בגרסאות R10.8.2, R10.7.3, R10.6.4
CVE-2026-18851 EPMM (לפני 12.10.0.0/12.9.0.2/12.8.0.4) 8.8 — גבוהה לא דווח תוקן בגרסאות 12.10.0.0, 12.9.0.2, 12.8.0.4

מה קרה

ב-Neurons for ITSM נמצאו שמונה פגיעויות, ביניהן כשלי הרשאה חסרה וכשלי דה-סריאליזציה של קלט לא מהימן. רוב הפגיעויות דורשות אימות מוקדם, אך שתיים מהן — CVE-2026-12744 ו-CVE-2026-12745 — פתוחות גם לתוקף שלא מזוהה כלל, ולכן הן החשופות ביותר. ב-Sentry תוקנה פגיעות עקיפת אימות שמעניקה לתוקף מרוחק גישת מנהל מלאה, וב-EPMM תוקנה פגיעות המאפשרת לתוקף עם הרשאות בסיסיות להסלים לרמת מנהל. Ivanti מסרה כי אין לה עדות לניצול בפועל של אף אחת מהפגיעויות נכון לפרסום.

נקודות לשים לב

  • ארגונים המריצים Neurons for ITSM בגרסאות 2025.2 עד 2026.1 צריכים להתקין את עדכון ספטמבר מיד — הגרסה 2026.2 עם התיקון המובנה צפויה רק ב-21 בספטמבר.
  • עדיפות ראשונה ל-CVE-2026-12744 ו-CVE-2026-12745 — הן היחידות שניתנות לניצול בלי שם משתמש וסיסמה, ולכן החשופות ביותר לסריקות אוטומטיות מהאינטרנט.
  • מנהלי Sentry ו-EPMM צריכים לוודא שהמערכת אינה חשופה לאינטרנט הפתוח ללא צורך, בנוסף להתקנת העדכון.
  • גם ללא דיווח על ניצול בפועל כרגע — מוצרי Ivanti היו יעד חוזר לתקיפות בעבר, ולכן מומלץ לא להמתין ולראות אלא לעדכן באופן יזום.
  • בדקו ביומני הרישום (logs) גישות לא צפויות לממשקי הניהול של שלושת המוצרים בשבועות האחרונים, במיוחד ניסיונות התחברות ללא אימות תקין.

מקורות: SecurityWeek · Ivanti

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-