CVE-2026-12648 : exécution de code à distance authentifiée dans Ivanti neurons for ITSM par désérialisation de données non fiables
SCORE DE MENACE HERMES & IMPACT PASSERELLE ENTREPRISE
Cible :Ivanti Neurons for ITSM Le CVSS v3.1 évalue la CVE-2026-12648 à 8.8 (ÉLEVÉE, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score de menace Hermes évalue la vulnérabilité à 88 (ÉLEVÉE). Cette sévérité traduit l'impact opérationnel direct sur l'infrastructure ITSM ou mobile d'entreprise, où cette rce authentifiée par désérialisation permet d'obtenir un contrôle administratif complet.
CVE-2026-12648: Authenticated Remote Code Execution in Ivanti Neurons for ITSM via Deserialization of Untrusted DataVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Ivanti Neurons for ITSM documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification Technique | Contexte Threat Intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-12648 | Fiche officielle NVD & Avis Ivanti |
| Gamme de produit | Ivanti Neurons for ITSM | Gestion IT & Opérations de terminaux |
| Faiblesse CWE | CWE-502 (Désérialisation de données non fiables) | Défaut architectural sous-jacent |
| Prérequis d’authentification | Authentifié (Compte utilisateur à faibles privilèges) | Conditions d’accès pour l’attaque |
| Vecteur réseau | HTTP/HTTPS (Interface Web & API REST) | Requête réseau directe |
| Versions affectées | Ivanti Neurons for ITSM (Sur site : 2025.2, 2025.3, 2025.4, 2026.1) | Déploiements en production |
| Version corrigée | 2026.2 | Correctif officiel éditeur |
| Probabilité EPSS | 1.46% | Probabilité empirique d’exploitation |
2. Cause racine technique & schéma d’attaque
Section intitulée « 2. Cause racine technique & schéma d’attaque »Cause racine technique
Section intitulée « Cause racine technique »Dans la gestion de session authentifiée d’ITSM, la CVE-2026-12648 résulte de la désérialisation de pièces jointes XML/SOAP. Un utilisateur authentifié peut injecter des structures XML malveillantes exploitant des gadgets .NET pour déclencher l’exécution de commandes sur l’hôte.
Schéma du flux d’attaque (AttackFlow)
Section intitulée « Schéma du flux d’attaque (AttackFlow) »sequenceDiagram autonumber actor Attaquant as Attaquant Distant participant Passerelle as Reverse Proxy / Front Web participant App as Service Ivanti Neurons for ITSM participant OS as Système Hôte / Processus Worker
Attaquant->>Passerelle: Envoi de requête exploitant CWE-502 Passerelle->>App: Transmission vers le gestionnaire vulnérable Note over App: Défaillance (Désérialisation de données non fiables).<br/>Exécution de la chaîne de gadgets ou contournement d'autorisation. App->>OS: Déclenchement d'actions non autorisées / Shell OS-->>App: Retour de commande / Contexte privilégié App-->>Attaquant: 200 OK avec accès élevé3. Contexte threat intelligence & menace
Section intitulée « 3. Contexte threat intelligence & menace »- Statut d’exploitation : conformément à l’avis MS-ISAC 2026-093 et au bulletin Ivanti, aucune exploitation active dans la nature n’a été signalée préalablement à la publication du correctif. Néanmoins, en raison du ciblage historique récurrent des solutions Ivanti par des acteurs APT et des courtiers d’accès (IABs), une militarisation rapide des PoCs est fortement anticipée.
- Périmètre d’impact : élevé à Critique. La compromission de Ivanti Neurons for ITSM donne accès aux inventaires informatiques de l’organisation, aux comptes de service, aux clés de chiffrement et aux réseaux internes interconnectés.
4. Correspondance MITRE ATT&CK
Section intitulée « 4. Correspondance MITRE ATT&CK »| Tactique | Identifiant | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploit Public-Facing Application | Requête HTTP exploitant la CVE-2026-12648 |
| Exécution | T1059 | Command and Scripting Interpreter | Lancement de commandes sous le processus applicatif |
| Élévation de privilèges | T1068 | Exploitation for Privilege Escalation | Élévation vers le compte administrateur |
| Évasion de défense | T1556 | Modify Authentication Process | Contournement des contrôles d’autorisation |
5. Détection & télémétrie SIEM
Section intitulée « 5. Détection & télémétrie SIEM »A. Règle Sigma
Section intitulée « A. Règle Sigma »title: Tentative d'Exploitation Ivanti Neurons for ITSM (CVE-2026-12648)id: d1e2f3a4-12648-4b89-9012-cve12648status: productiondescription: Détecte les requêtes HTTP suspectes caractéristiques d'une tentative d'exploitation de la CVE-2026-12648author: Hermes Codex Cyber Threat Intelligencedate: 2026-09-12logsource: category: webserver service: ivanti_accessdetection: selection: cs_method: - 'POST' - 'GET' cs_uri_stem|contains: - '/HEAT/' - '/mifs/' - '/mics/' condition: selectionfields: - c_ip - cs_uri_stem - sc_statusfalsepositives: - Opérations d'administration légitimes menées par des équipes vérifiéeslevel: criticaltags: - attack.initial_access - attack.t1190 - cve.2026.12648B. Règle réseau Suricata
Section intitulée « B. Règle réseau Suricata »alert http $EXTERNAL_NET any -> $HTTP_SERVERS any ( msg:"HERMES - Tentative d'exploitation Ivanti Neurons for ITSM (CVE-2026-12648)"; flow:established,to_server; content:"/HEAT/ServiceAPI.asmx"; nocase; content:"Envelope"; nocase; classtype:attempted-admin; sid:202612648; rev:1; reference:cve,CVE-2026-12648;)6. Analyse forensique DFIR & protocole de réponse
Section intitulée « 6. Analyse forensique DFIR & protocole de réponse »- Audit des journaux serveurs web : examiner les fichiers d’accès IIS, Apache ou Tomcat à la recherche de requêtes inhabituelles renvoyant des codes HTTP
200ou500anormaux. - Surveillance des processus EDR : détecter tout processus fils inattendu généré par
w3wp.exe,httpdoutomcat(tel quecmd.exe,powershell.exe,bashoush). - Contrôle des comptes utilisateurs : auditer les comptes créés ou promus récemment au sein de la base d’utilisateurs Ivanti.
7. Remédiation & recommandations
Section intitulée « 7. Remédiation & recommandations »- Déployer les correctifs de sécurité : mettre à niveau Ivanti Neurons for ITSM vers la version 2026.2 sans délai.
- Renforcer le cloisonnement réseau : restreindre l’accès aux consoles d’administration aux seuls réseaux internes protégés ou passerelles d’administration dédiées (bastion).
- Renouveler les secrets d’accès : en cas de suspicion de compromission, invalider les sessions actives et renouveler les clés d’API et identifiants de comptes de service.