CVE-2026-12744 : exécution de code à distance non authentifiée dans Ivanti neurons for ITSM par désérialisation .NET non sécurisée
SCORE DE MENACE HERMES & IMPACT PASSERELLE ENTREPRISE
Cible :Ivanti Neurons for ITSM Le CVSS v3.1 évalue la CVE-2026-12744 à 9.8 (CRITIQUE, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score de menace Hermes évalue la vulnérabilité à 98 (CRITIQUE). Cette sévérité traduit l'impact opérationnel direct sur l'infrastructure ITSM ou mobile d'entreprise, où cette rce non authentifiée par désérialisation permet d'obtenir un contrôle administratif complet.
CVE-2026-12744: Unauthenticated Remote Code Execution in Ivanti Neurons for ITSM via Insecure .NET Object DeserializationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Ivanti Neurons for ITSM documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification Technique | Contexte Threat Intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-12744 | Fiche officielle NVD & Avis Ivanti |
| Gamme de produit | Ivanti Neurons for ITSM | Gestion IT & Opérations de terminaux |
| Faiblesse CWE | CWE-502 (Désérialisation de données non fiables) | Défaut architectural sous-jacent |
| Prérequis d’authentification | Non authentifié (Aucun identifiant requis) | Conditions d’accès pour l’attaque |
| Vecteur réseau | HTTP/HTTPS (Interface Web & API REST) | Requête réseau directe |
| Versions affectées | Ivanti Neurons for ITSM (Cloud/SaaS avant 2026.2, Sur site : 2025.2, 2025.3, 2025.4, 2026.1) | Déploiements en production |
| Version corrigée | 2026.2 (Cloud mis à jour automatiquement, déploiement requis sur site) | Correctif officiel éditeur |
| Probabilité EPSS | 2.17% | Probabilité empirique d’exploitation |
2. Cause racine technique & schéma d’attaque
Section intitulée « 2. Cause racine technique & schéma d’attaque »Cause racine technique
Section intitulée « Cause racine technique »Ivanti Neurons for ITSM expose des interfaces web d’intégration et d’échange de données. Avant la version 2026.2, un point d’accès HTTP accessible sans authentification traitait des flux d’objets .NET sérialisés fournis par l’utilisateur sans appliquer de restriction de type (TypeBinder) ni de sérialiseur sécurisé. Un attaquant distant non authentifié peut soumettre une charge utile contenant une chaîne de gadgets (gadget chain), provoquant l’exécution immédiate de code arbitraire au sein du processus de travail IIS (w3wp.exe) avec les privilèges NT AUTHORITY\NETWORK SERVICE ou SYSTEM.
Schéma du flux d’attaque (AttackFlow)
Section intitulée « Schéma du flux d’attaque (AttackFlow) »sequenceDiagram autonumber actor Attaquant as Attaquant Distant participant Passerelle as Reverse Proxy / Front Web participant App as Service Ivanti Neurons for ITSM participant OS as Système Hôte / Processus Worker
Attaquant->>Passerelle: Envoi de requête exploitant CWE-502 Passerelle->>App: Transmission vers le gestionnaire vulnérable Note over App: Défaillance (Désérialisation de données non fiables).<br/>Exécution de la chaîne de gadgets ou contournement d'autorisation. App->>OS: Déclenchement d'actions non autorisées / Shell OS-->>App: Retour de commande / Contexte privilégié App-->>Attaquant: 200 OK avec accès élevé3. Contexte threat intelligence & menace
Section intitulée « 3. Contexte threat intelligence & menace »- Statut d’exploitation : conformément à l’avis MS-ISAC 2026-093 et au bulletin Ivanti, aucune exploitation active dans la nature n’a été signalée préalablement à la publication du correctif. Néanmoins, en raison du ciblage historique récurrent des solutions Ivanti par des acteurs APT et des courtiers d’accès (IABs), une militarisation rapide des PoCs est fortement anticipée.
- Périmètre d’impact : élevé à Critique. La compromission de Ivanti Neurons for ITSM donne accès aux inventaires informatiques de l’organisation, aux comptes de service, aux clés de chiffrement et aux réseaux internes interconnectés.
4. Correspondance MITRE ATT&CK
Section intitulée « 4. Correspondance MITRE ATT&CK »| Tactique | Identifiant | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploit Public-Facing Application | Requête HTTP exploitant la CVE-2026-12744 |
| Exécution | T1059 | Command and Scripting Interpreter | Lancement de commandes sous le processus applicatif |
| Élévation de privilèges | T1068 | Exploitation for Privilege Escalation | Élévation vers le compte administrateur |
| Évasion de défense | T1556 | Modify Authentication Process | Contournement des contrôles d’autorisation |
5. Détection & télémétrie SIEM
Section intitulée « 5. Détection & télémétrie SIEM »A. Règle Sigma
Section intitulée « A. Règle Sigma »title: Tentative d'Exploitation Ivanti Neurons for ITSM (CVE-2026-12744)id: d1e2f3a4-12744-4b89-9012-cve12744status: productiondescription: Détecte les requêtes HTTP suspectes caractéristiques d'une tentative d'exploitation de la CVE-2026-12744author: Hermes Codex Cyber Threat Intelligencedate: 2026-09-12logsource: category: webserver service: ivanti_accessdetection: selection: cs_method: - 'POST' - 'GET' cs_uri_stem|contains: - '/HEAT/' - '/mifs/' - '/mics/' condition: selectionfields: - c_ip - cs_uri_stem - sc_statusfalsepositives: - Opérations d'administration légitimes menées par des équipes vérifiéeslevel: criticaltags: - attack.initial_access - attack.t1190 - cve.2026.12744B. Règle réseau Suricata
Section intitulée « B. Règle réseau Suricata »alert http $EXTERNAL_NET any -> $HTTP_SERVERS any ( msg:"HERMES - Tentative d'exploitation Ivanti Neurons for ITSM (CVE-2026-12744)"; flow:established,to_server; content:"/HEAT/"; nocase; content:"__VIEWSTATE"; nocase; classtype:attempted-admin; sid:202612744; rev:1; reference:cve,CVE-2026-12744;)6. Analyse forensique DFIR & protocole de réponse
Section intitulée « 6. Analyse forensique DFIR & protocole de réponse »- Audit des journaux serveurs web : examiner les fichiers d’accès IIS, Apache ou Tomcat à la recherche de requêtes inhabituelles renvoyant des codes HTTP
200ou500anormaux. - Surveillance des processus EDR : détecter tout processus fils inattendu généré par
w3wp.exe,httpdoutomcat(tel quecmd.exe,powershell.exe,bashoush). - Contrôle des comptes utilisateurs : auditer les comptes créés ou promus récemment au sein de la base d’utilisateurs Ivanti.
7. Remédiation & recommandations
Section intitulée « 7. Remédiation & recommandations »- Déployer les correctifs de sécurité : mettre à niveau Ivanti Neurons for ITSM vers la version 2026.2 (Cloud mis à jour automatiquement, déploiement requis sur site) sans délai.
- Renforcer le cloisonnement réseau : restreindre l’accès aux consoles d’administration aux seuls réseaux internes protégés ou passerelles d’administration dédiées (bastion).
- Renouveler les secrets d’accès : en cas de suspicion de compromission, invalider les sessions actives et renouveler les clés d’API et identifiants de comptes de service.