Ivanti a annoncé la mise à jour de sécurité de ses solutions Endpoint Manager (EPM) et Neurons for MDM, avec des correctifs couvrant plusieurs vulnérabilités. Parmi elles, certaines failles d’Ivanti EPM peuvent être déclenchées à distance et concernent des scénarios pouvant mener à la compromission d’informations sensibles ou à l’arrêt de composants.
Dans cet article, nous passons en revue les principales vulnérabilités, les numéros CVE associés, les conséquences décrites par le fabricant et les versions où les correctifs sont intégrés. L’objectif : vous aider à comprendre rapidement ce qui change et ce que vous devez vérifier dans vos environnements.
Ce que corrige la mise à jour d’Ivanti EPM
Selon l’annonce d’Ivanti, l’update EPM adresse trois failles de gravité élevée. Deux d’entre elles sont particulièrement préoccupantes car elles peuvent être exploitées par un attaquant à distance, sans authentification.
Transmission en clair d’informations sensibles (CVE-2026-18129)
La première vulnérabilité, référencée CVE-2026-18129, relève d’un problème de transmission en clair. Le fabricant explique qu’un attaquant placé en position man-in-the-middle (MitM) pourrait intercepter des informations et, dans certains cas, dévoiler des identifiants liés à des connexions SQL externes.
Concrètement, le risque tient au fait que les données circulent sans protection suffisante contre l’interception, ce qui peut faciliter l’accès non autorisé si l’environnement réseau est exposé ou vulnérable à ce type d’attaque.
Lecture hors limites dans l’agent EPM (CVE-2026-18125)
La deuxième faille, CVE-2026-18125, concerne un out-of-bounds read dans l’agent EPM. Ivanti indique que ce défaut peut être déclenché afin de provoquer le crash d’un service de l’agent.
Le principal impact décrit ici est la stabilité : un arrêt de service peut perturber la gestion et la supervision des endpoints, et créer des fenêtres d’opportunité pour d’autres actions malveillantes si l’exploitation s’inscrit dans un scénario plus large.
Validation d’entrée défaillante : contrôle de noms de fichiers (CVE-2026-18127)
La mise à jour EPM intègre aussi CVE-2026-18127, une faiblesse de validation d’entrée classée en haute gravité. Le fabricant précise que la vulnérabilité peut permettre à un attaquant distant de contrôler des noms de fichiers.
Ivanti mentionne un scénario d’exploitation par un acteur authentifié : la faiblesse peut alors conduire à obtenir un contrôle total en écriture sur un seau S3 configuré pour le stockage d’enregistrements de sessions.
Versions EPM à mettre à jour
D’après Ivanti, l’ensemble de ces correctifs est inclus dans la version EPM 2024 SU7. Cette version corrige notamment les trois vulnérabilités :
- CVE-2026-18129 (transmission en clair pouvant mener à la fuite d’identifiants via MitM)
- CVE-2026-18125 (lecture hors limites dans l’agent, pouvant faire crasher un service)
- CVE-2026-18127 (validation d’entrée permettant un contrôle de noms de fichiers, avec impact possible sur un stockage S3 de sessions)
Si vous gérez des déploiements EPM, c’est donc le point de repère principal pour réduire le risque associé à ces vulnérabilités.
Exposition constatée : pas d’exploitation signalée au moment de la divulgation
Ivanti indique ne pas avoir connaissance de clients affectés faisant l’objet d’une exploitation liée à ces vulnérabilités au moment de la publication. Cette information ne remplace évidemment pas une démarche de mise à jour, mais elle aide à contextualiser l’urgence.
En sécurité, l’absence d’incidents connus à une date donnée n’empêche pas qu’une faille puisse être exploitée ultérieurement. La meilleure approche reste donc de mettre à niveau rapidement dès que les correctifs sont disponibles.
Correctifs Neurons for MDM : injection de commande
En parallèle, Ivanti a publié des corrections pour Neurons for MDM. Ici, il est question d’une vulnérabilité unique de gravité moyenne de type command-injection.
Ivanti précise que la faille pourrait être exploitée à distance pour révéler des informations sensibles. Le correctif a été déployé dans la version R124 de la plateforme SaaS cloud, à la fin du mois de juin.
Le fabricant souligne qu’aucune action client n’est requise pour appliquer la correction, ce qui signifie que la mise à jour est gérée côté service.
Pourquoi un numéro CVE n’aurait pas été attribué
Pour cette vulnérabilité Neurons for MDM, Ivanti indique que l’issue n’a pas répondu aux critères nécessaires pour réserver un identifiant CVE. Le fabricant affirme également ne disposer d’aucune preuve d’une exploitation observée dans la nature.
Autrement dit, même si la vulnérabilité a été corrigée, elle n’aurait pas fait l’objet d’une formalisation CVE selon les critères évoqués par Ivanti.
Autres produits concernés ?
Selon Ivanti, aucun autre produit n’est affecté par ces vulnérabilités telles qu’annoncées dans ce bulletin. Si vous utilisez plusieurs composants de l’écosystème Ivanti, c’est néanmoins utile de valider que vos versions correspondent bien aux périmètres couverts par les correctifs mentionnés.
Ivanti renvoie par ailleurs vers son annonce de mise à jour de sécurité d’août 2026 pour des informations complémentaires.
Recommandations pratiques pour réduire le risque
Au-delà de l’installation des versions corrigées, quelques actions simples peuvent améliorer votre posture de sécurité :
- Vérifiez votre version EPM et planifiez le passage vers 2024 SU7 si nécessaire.
- Contrôlez l’exposition réseau : les failles exploitables à distance sans authentification nécessitent une attention particulière au périmètre, aux règles de filtrage et à la segmentation.
- Relevez l’usage du stockage de sessions : si un seau S3 est impliqué, vérifiez les configurations et les mécanismes de protection des données.
- Pour Neurons for MDM, confirmez que votre environnement utilise bien la version corrigée (R124) côté service, même si aucune action client n’est annoncée.
Ces étapes ne remplacent pas la mise à jour, mais elles permettent de mieux comprendre où se situe la surface d’attaque dans votre organisation.
Conclusion
La mise à jour annoncée par Ivanti apporte des correctifs importants pour Ivanti EPM, avec notamment deux vulnérabilités pouvant être exploitées à distance sans authentification. La version EPM 2024 SU7 est le jalon clé pour corriger les failles CVE-2026-18129, CVE-2026-18125 et CVE-2026-18127.
Côté Neurons for MDM, Ivanti signale un correctif pour une vulnérabilité d’injection de commande de gravité moyenne, intégrée dans R124 sans action requise côté client. En bref : le message est clair, il faut valider rapidement vos versions et déployer les mises à jour dès que possible.
Source: https://www.securityweek.com/ivanti-epm-update-patches-remotely-exploitable-flaws/
