Ivanti heeft nieuwe beveiligingsupdates uitgebracht voor meerdere enterprise securityproducten. In Neurons for ITSM gaat het om kwetsbaarheden met een kritieke tot hoge ernst, waaronder meerdere gevallen die kunnen leiden tot remote code execution (RCE). Daarnaast zijn er patches voor authenticatie-bypass problemen in Sentry en Endpoint Manager Mobile (EPMM).
Voor organisaties met een on-premises installatie is dit een belangrijk moment om systemen tijdig te upgraden. Ivanti geeft aan dat er geen aanwijzingen zijn dat deze specifieke kwetsbaarheden actief worden misbruikt in het wild.
Neurons for ITSM: zes kritieke bugs met RCE-risico
Ivanti meldt dat Neurons for ITSM de meeste fixes bevat: in totaal acht beveiligingsdefecten. Van die acht zijn er zes met critical severity, waarbij de kans bestaat dat een aanvaller op afstand code kan laten uitvoeren.
Volgens de Ivanti advisory gaat het onder meer om CVE-2026-12647, CVE-2026-12645 en CVE-2026-12646. Deze worden omschreven als missing authorization-problemen en hebben een CVSS-score van 9.9/10. Daarnaast zijn er nog critical issues rond deserialisatie van onbetrouwbare data. Voorbeelden hiervan zijn CVE-2026-12650, CVE-2026-12744 en CVE-2026-12745 (CVSS eveneens 9.9/10 en 9.8/10).
De overige twee bugs in Neurons for ITSM, CVE-2026-12651 en CVE-2026-12648, hebben een high severity status. Ook deze worden gelinkt aan deserialisatie van onbetrouwbare data met als mogelijk gevolg remote code execution.
Wie kan misbruiken zonder in te loggen?
Ivanti geeft ook een belangrijke nuance: alleen CVE-2026-12744 en CVE-2026-12745 kunnen volgens de advisory worden uitgebuit zonder authenticatie. Dat verlaagt de drempel voor aanvallers, omdat zij niet eerst toegang hoeven te krijgen tot een account.
Welke versies zijn gepatcht en wanneer komt de fix?
De kwetsbaarheden zijn opgelost via de September 2026 security updates. Ivanti vermeldt dat de updates zijn doorgevoerd voor Neurons for ITSM in versies 2025.2, 2025.3, 2025.4 en 2026.1.
Daarnaast geeft Ivanti aan dat de oplossingen ook worden opgenomen in versie 2026.2. Die release staat gepland voor 21 september.
Voor klanten met de on-premises variant is de boodschap helder: update naar één van de reeds opgeloste versies om de kwetsbaarheden te verhelpen.
Sentry: patches voor authenticatie-bypass
Naast Neurons for ITSM heeft Ivanti ook Sentry bijgewerkt. Daarbij gaat het om beveiligingsfixes in meerdere releasevarianten: R10.8.2, R10.7.3 en R10.6.4.
De betreffende kwetsbaarheid is CVE-2026-83527. Deze wordt geclassificeerd als high severity en beschrijft een authentication bypass. Door die fout zou een aanvaller—remote en zonder authenticatie—administratieve privileges kunnen verkrijgen.
EPMM: authenticatie-bypass, maar met extra vereiste
Ten slotte publiceerde Ivanti updates voor Endpoint Manager Mobile (EPMM). Voor deze component zijn versies 12.10.0.0, 12.9.0.2 en 12.8.0.4 beschikbaar waarmee CVE-2026-18851 wordt verholpen.
Ook hier gaat het om een high-severity authentication bypass. Het verschil met de Sentry-bug is dat misbruik volgens Ivanti pas succesvol kan zijn na authenticatie.
Geen actieve exploitatie gemeld
Ivanti stelt dat het niet bekend is met gevallen waarin deze kwetsbaarheden al in het wild worden misbruikt. Ook benadrukt het bedrijf dat geen andere Ivanti-producten worden geraakt door deze specifieke issues.
Dat neemt niet weg dat het alsnog verstandig is om patching op korte termijn te prioriteren, zeker omdat meerdere defecten een RCE-achtige impact kunnen hebben of omdat voor sommige varianten geen authenticatie nodig is.
Wat u nu kunt doen: praktische aanpak
Als uw organisatie Ivanti gebruikt, kunt u het beste meteen een korte herstelactie opzetten. Hieronder staan de belangrijkste stappen om de risico’s snel te reduceren.
- Inventariseer welke Neurons for ITSM-, Sentry- en EPMM-versies u draait, inclusief on-premises installaties.
- Plan updates richting de door Ivanti opgeloste versies en controleer of de September 2026 security updates zijn toegepast.
- Let extra op CVE-2026-12744 en CVE-2026-12745, omdat die volgens de advisory zonder authenticatie misbruikt kunnen worden.
- Herverifieer toegangsrechten en log-beveiliging rondom administratieve functies, zeker waar auth bypass mogelijk was.
- Monitor op ongebruikelijke sessies of gedrag rondom ITSM-, endpoint- en beheercomponenten na de update.
Wie daarnaast breder wil kijken naar recente patchgolven binnen enterprise software, kan ook lezen over andere grote update-rondes, zoals de artikelen over Microsoft en Adobe die recent zeer veel kwetsbaarheden adresseerden: Microsoft patcht record met 974 fixes. Dat helpt om patchprioriteiten in de context van het totale dreigingslandschap te plaatsen.
Waarom deze Ivanti kritieke updates relevant zijn
Deze ronde draait niet om één geïsoleerde fout, maar om meerdere kwetsbaarheden over verschillende producten en aanvalsroutes. In Neurons for ITSM gaat het om een set problemen die kunnen samenkomen tot een serieus risico op remote code execution. Tegelijk tonen de Sentry- en EPMM-updates dat misbruik ook via authenticatie-bypass kan plaatsvinden.
Daarom is het geen “nice-to-have” voor teams die alleen op gemiddelde ernst reageren. Zeker bij de varianten die zonder authenticatie kunnen worden uitgebuit, is een snelle upgrade de meest doelgerichte stap.
Conclusie
Met de Ivanti kritieke updates brengt Ivanti fixes uit voor meerdere critical en high kwetsbaarheden in Neurons for ITSM, plus authenticatie-bypass problemen in Sentry en EPMM. De patches zijn gekoppeld aan de September 2026 security updates en/of specifieke productversies.
Heeft u Ivanti on-premises staan? Ga dan na welke versies u gebruikt en upgrade naar de door Ivanti opgeloste varianten. Daarmee verlaagt u direct de kans op misbruik, met name voor de issues die (volgens de advisory) zonder authenticatie kunnen worden ingezet.
Bron: https://www.securityweek.com/ivanti-patches-critical-flaws-across-enterprise-security-products/
