Ivanti Neurons for ITSM 修复 8 个漏洞含 6 个严重级:未认证反序列化可直接 RCE

Ivanti 于 9 月 8 日发布系列安全公告,修复 Neurons for ITSM 平台的 8 个漏洞,其中 6 个为严重级,包含两个无需任何凭据即可触发的反序列化远程代码执行漏洞。Ivanti 同时披露,本批漏洞由其内部集成的大语言模型辅助发现——AI 辅助挖洞正在压缩攻防双方的时间窗口。云与 SaaS 环境已自动修复,本地部署需手动打补丁。

事件概述

两个未认证反序列化漏洞 CVE-2026-12744 与 CVE-2026-12745(均 CWE-502,CVSS 9.8)允许远程攻击者在无需登录、无需权限、无需用户交互的情况下,通过网络发送恶意序列化载荷在服务器上执行任意代码,属默认配置即可利用的高危缺陷。

另有三个缺失授权漏洞 CVE-2026-12645、CVE-2026-12646、CVE-2026-12647(均 CWE-862,CVSS 9.9):低权限认证用户可绕过授权检查触发受保护的服务端功能,同样导致任意代码执行。CVE-2026-12650(9.9,scope changed)与 CVE-2026-12648、CVE-2026-12651(均 8.8)为需认证的反序列化 RCE。

同批公告还覆盖 Sentry 的认证绕过漏洞 CVE-2026-83527(8.1,未认证可获管理权限)与 EPMM 的提权漏洞 CVE-2026-18851(8.8)。

技术细节与影响评估

「需要认证」并不意味着低风险。ITSM 平台天然拥有庞大的账号基数——员工、支持人员、服务账号、承包商与外部用户,任何一个低权限账号被钓鱼或凭据填充攻破,即可沿缺失授权或反序列化漏洞直达服务器代码执行,进而控制工单与资产数据并向内网渗透。披露时 Ivanti 未发现在野利用,也无公开概念验证代码,但这正是补丁窗口期:去年 Ivanti Sentry 的 CVE-2026-10520 就曾因在野利用进入 CISA KEV,攻击者对该厂商产品线关注度高。

修复建议

  • 云/SaaS 客户:Ivanti 已于 8 月 9 日向全部云环境自动应用修复,无需操作。
  • 本地部署:运行 2025.2、2025.3、2025.4 或 2026.1 的实例,从 Ivanti 许可证服务器(ILS)获取并安装 9 月安全补丁;2026.2 版本计划 9 月 21 日发布,将包含全部修复。
  • Sentry:升级至 R10.8.2、R10.7.3 或 R10.6.4。
  • EPMM:升级至 12.10.0.0、12.9.0.2 或 12.8.0.4。
  • 临时缓解:无法立即补丁时将 ITSM 实例置于防火墙或 VPN 之后,避免直接暴露互联网。
  • 事后排查:审计可访问 ITSM 的低权限账号与近期新建账号、审查认证日志与异常服务端进程执行,确认无已有入侵痕迹。

参考来源