Die Schwachstelle betrifft Ivanti Neurons for ITSM, eine Plattform für IT-Service-Management. Ursache ist eine fehlende Berechtigungsprüfung: Die Anwendung kontrolliert an einer Stelle nicht ausreichend, ob der aufrufende Benutzer für die angeforderte Aktion überhaupt autorisiert ist. Ein Angreifer, der bereits über gültige Zugangsdaten verfügt – also ein angemeldeter Nutzer, auch mit geringen Rechten – kann diese Lücke über das Netzwerk ausnutzen und beliebigen Code auf dem Server ausführen. Damit lässt sich die Serverumgebung übernehmen, es können Daten ausgelesen oder verändert und weitere Angriffe im internen Netz vorbereitet werden. Da ITSM-Systeme typischerweise mit vielen anderen IT-Diensten verbunden sind und sensible Betriebs- und Nutzerdaten verarbeiten, wiegt eine Codeausführung auf diesem System besonders schwer.
CVE-2026-12646
9,9
CRITICAL
CVSS Basis-Score
Beschreibung