CVE-2025-22457 : RCE root pré-authentification consécutive dans Ivanti Connect Secure (ICS / IPS / ZTA)
HERMES
HERMES THREAT SCORE & RE-COMPROMISSION PASSERELLE VPN
Cible :Ivanti Connect Secure (antérieures à 22.7R2.6 / 22.7R1.4 / 22.8R2.2) Confiance : 99%
98 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-22457 à un HTS de 98 (CRITIQUE). Découverte peu de temps après CVE-2025-0282, cette faille consécutive de débordement de tampon sur la pile permet de reprendre le contrôle root absolu de la passerelle VPN. Exploitée massivement pour réinfecter les passerelles ayant tout juste appliqué le patch précédent.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-22457: Subsequent Pre-Auth Root RCE via Stack Buffer Overflow in Ivanti Connect Secure (ICS / IPS / ZTA)VULNÉRABILITÉ
Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTIvanti Connect Secure VPN
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Ivanti Connect Secure VPN documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-22457 | Référencement officiel NVD / MITRE |
| CWE associée | CWE-121 : Stack-based Buffer Overflow | Écriture hors limites dans la pile lors du traitement des paquets de passerelle |
| Score CVSS v3.1 | 9.0 CRITIQUE | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Score CVSS v4.0 | 9.2 CRITIQUE | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CPE applicables | cpe:2.3:a:ivanti:connect_secure:*:*:*:*:*:*:*:*cpe:2.3:a:ivanti:policy_secure:*:*:*:*:*:*:*:*cpe:2.3:a:ivanti:neurons_for_zero_trust_access:*:*:*:*:*:*:*:* | Passerelles d’accès SSL VPN et Zero Trust |
| Versions affectées | ICS < 22.7R2.6, IPS < 22.7R1.4, ZTA < 22.8R2.2 | Passerelles ayant appliqué le patch CVE-2025-0282 |
| Versions corrigées | 22.7R2.6 (ICS), 22.7R1.4 (IPS), 22.8R2.2 (ZTA) | Correctifs de sécurité d’avril 2025 |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajoutée le 4 avril 2025 avec obligation d’intervention sous 7 jours ; association confirmée avec des groupes de rançongiciels.
- Score EPSS : 0.99980 (Percentile : 99.981% — ciblage immédiat des passerelles récemment patchées).
- Statut opérationnel : exploitation active mondiale confirmée par les agences gouvernementales de cybersécurité (CISA, NCSC, ANSSI).
- PoC & weaponization : modules d’attaque intégrant les mécanismes de bypass d’ASLR affinés lors de la vague CVE-2025-0282 pour obtenir un shell root fiable.
- Conditions d’accès : pré-authentification ; vecteur réseau HTTPS public (port 443) ; complexité moyenne.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes APT étatiques et affiliés cybercriminels ciblant spécifiquement le temps de latence de déploiement des patchs.
- Campagnes observées : vagues de réinfection automatisées ciblant les appliances Ivanti dès la publication du bulletin d’avril 2025.
- Malwares associés : implants furtifs en mémoire, webshells dissimulés dans les répertoires système et injecteurs de processus.
- Chronologie d’exploitation : publication par Ivanti et intégration au CISA KEV le 4 avril 2025.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Trafic web anormal : requêtes HTTPS malformées ciblant les sous-systèmes de gestion de session de la passerelle.
- Anomalies de processus : processus d’arrière-plan inconnus s’exécutant sous l’utilisateur
rootet communiquant vers des adresses IP WAN suspectes.
Règle Sigma
Section intitulée « Règle Sigma »title: Seconde Vague de Debordement sur Ivanti Connect Secure (CVE-2025-22457)id: a1b2c3d4-2245-4e78-9012-abcdef123456status: testdescription: Detecte des anomalies d execution et de crash memoire sur le daemon web Ivanti post-correctif CVE-2025-0282references: - https://www.cisa.gov/cisa-mitigation-instructions-cve-2025-22457author: Hermes Codex Researchdate: 2026-09-10logsource: product: ivanti_connect_secure service: systemdetection: selection: event_type: 'process_crash' process_name: 'web' crash_reason|contains: 'stack smashing' condition: selectionfalsepositives: - Erreurs de compilation ou de patch locallevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_Ivanti_Subsequent_Overflow_CVE_2025_22457 { meta: description = "Detecte les artefacts d exploitation lies a CVE-2025-22457" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-22457" strings: $header_sig = { 55 48 89 E5 48 81 EC ?? ?? 00 00 } $target_subsys = "/dana-ws/saml20" ascii $backdoor_cmd = "ncat -e /bin/sh" ascii condition: ($header_sig and $target_subsys) or $backdoor_cmd}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $IVANTI_SERVERS 443 (msg:"HERMES - Ivanti Connect Secure Subsequent Stack Overflow Exploit (CVE-2025-22457)"; flow:to_server,established; content:"/dana-ws/"; http_uri; pcre:"/Cookie:\s*[^]{4096,}/H"; classtype:attempted-admin; sid:202522457; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- External ICT : exécuter la version d’avril 2025 de l’outil d’intégrité externe.
- Journaux de crash système : contrôler
/data/var/log/messagesà la recherche de mentionsstack smashing detected. - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059.004 (Unix Shell), T1078 (Valid Accounts), T1505.003 (Web Shell).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application immédiate de la version 22.7r2.6 : mettre à niveau sans attendre vers 22.7R2.6 (ICS), 22.7R1.4 (IPS) ou 22.8R2.2 (ZTA).
- Scan external ICT complet : vérifier l’intégrité globale de l’appliance avec la nouvelle version de l’outil ICT.
- Réinitialisation en cas de persistance suspectée : procéder à un Factory Reset si des doutes subsistent quant à la présence d’un implant résiduel.
- Renouvellement des clés cryptographiques : régénérer les certificats de portail et secrets VPN.
- Filtrage d’accès strict : limiter l’exposition des interfaces d’administration et configurer un contrôle d’accès géographique (Geo-IP) sur le portail SSL VPN.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Ciblage de la fenêtre de maintenance : l’attaquant cible une entreprise qui venait d’appliquer le patch pour CVE-2025-0282, exploitant le sentiment trompeur de sécurité de l’équipe informatique.
- Débordement de tampon pré-auth : l’assaillant transmet une requête HTTPS exploitant la nouvelle faille de parsing dans la gestion des requêtes SAML, provoquant un écrasement de pile et l’exécution d’un shell root.
- Rétablissement des canaux d’accès C2 : l’attaquant rétablit les portes dérobées qui avaient été supprimées lors de la précédente mise à niveau.
- Exfiltration massive d’identifiants : l’acteur intercepte les sessions des administrateurs et des utilisateurs clés, accédant aux jetons Kerberos et secrets cloud.
- Frappe par rançongiciel et paralysie réseau : ayant réinfiltré la passerelle centrale, l’attaquant propage le rançongiciel à travers les liaisons VPN vers les sites distants et le siège social.