חברת Ivanti פרסמה עדכוני אבטחה לשלושה ממוצרי הניהול הארגוניים המרכזיים שלה — Neurons for ITSM, Sentry ו-Endpoint Manager Mobile (EPMM) — ובהם עשר פגיעויות, שש מהן בדרגת חומרה קריטית. שתי הפגיעויות החמורות ביותר ב-Neurons for ITSM ניתנות לניצול ללא אימות כלל, כלומר תוקף מרוחק יכול להריץ קוד על השרת בלי להזדהות מראש. מוצרי Ivanti נמצאים בשימוש נרחב בארגונים גם בישראל לניהול נכסי קצה ותקשורת ניידת, מה שהופך את קצב העדכון כאן לקריטי.

| מזהה | מוצר וגרסאות מושפעות | חומרה (CVSS) | מנוצל בפועל? | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-12744 / CVE-2026-12745 | Neurons for ITSM 2025.2–2026.1 | 9.8 — קריטית | לא דווח | תוקן בעדכון ספטמבר 2026 |
| CVE-2026-12645/46/47/50 | Neurons for ITSM 2025.2–2026.1 | 9.9 — קריטית | לא דווח | תוקן בעדכון ספטמבר 2026 |
| CVE-2026-12648/51 | Neurons for ITSM 2025.2–2026.1 | גבוהה | לא דווח | תוקן בעדכון ספטמבר 2026 |
| CVE-2026-83527 | Sentry (לפני R10.8.2/R10.7.3/R10.6.4) | 8.1 — גבוהה | לא דווח | תוקן בגרסאות R10.8.2, R10.7.3, R10.6.4 |
| CVE-2026-18851 | EPMM (לפני 12.10.0.0/12.9.0.2/12.8.0.4) | 8.8 — גבוהה | לא דווח | תוקן בגרסאות 12.10.0.0, 12.9.0.2, 12.8.0.4 |
מה קרה
ב-Neurons for ITSM נמצאו שמונה פגיעויות, ביניהן כשלי הרשאה חסרה וכשלי דה-סריאליזציה של קלט לא מהימן. רוב הפגיעויות דורשות אימות מוקדם, אך שתיים מהן — CVE-2026-12744 ו-CVE-2026-12745 — פתוחות גם לתוקף שלא מזוהה כלל, ולכן הן החשופות ביותר. ב-Sentry תוקנה פגיעות עקיפת אימות שמעניקה לתוקף מרוחק גישת מנהל מלאה, וב-EPMM תוקנה פגיעות המאפשרת לתוקף עם הרשאות בסיסיות להסלים לרמת מנהל. Ivanti מסרה כי אין לה עדות לניצול בפועל של אף אחת מהפגיעויות נכון לפרסום.
נקודות לשים לב
- ארגונים המריצים Neurons for ITSM בגרסאות 2025.2 עד 2026.1 צריכים להתקין את עדכון ספטמבר מיד — הגרסה 2026.2 עם התיקון המובנה צפויה רק ב-21 בספטמבר.
- עדיפות ראשונה ל-CVE-2026-12744 ו-CVE-2026-12745 — הן היחידות שניתנות לניצול בלי שם משתמש וסיסמה, ולכן החשופות ביותר לסריקות אוטומטיות מהאינטרנט.
- מנהלי Sentry ו-EPMM צריכים לוודא שהמערכת אינה חשופה לאינטרנט הפתוח ללא צורך, בנוסף להתקנת העדכון.
- גם ללא דיווח על ניצול בפועל כרגע — מוצרי Ivanti היו יעד חוזר לתקיפות בעבר, ולכן מומלץ לא להמתין ולראות אלא לעדכן באופן יזום.
- בדקו ביומני הרישום (logs) גישות לא צפויות לממשקי הניהול של שלושת המוצרים בשבועות האחרונים, במיוחד ניסיונות התחברות ללא אימות תקין.
מקורות: SecurityWeek · Ivanti

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.