Betroffen ist die IT-Service-Management-Lösung Ivanti Neurons for ITSM. In der Anwendung fehlt an einer Stelle eine ausreichende Berechtigungsprüfung: Das System kontrolliert nicht zuverlässig, ob ein angemeldeter Benutzer die aufgerufene Funktion überhaupt nutzen darf. Ein Angreifer, der bereits über gültige Zugangsdaten verfügt – also etwa ein regulärer Nutzer mit eingeschränkten Rechten oder jemand, der ein Konto übernommen hat –, kann diese Lücke über das Netzwerk ausnutzen und eigenen Programmcode auf dem Server zur Ausführung bringen. Damit lässt sich der betroffene Server unter Kontrolle bringen, was Zugriff auf die dort verarbeiteten Daten und auf angebundene Systeme eröffnet. Da ITSM-Plattformen zentrale Verwaltungsaufgaben und Serviceprozesse abbilden und oft weitreichend in die IT-Landschaft integriert sind, wiegt eine Codeausführung auf dem Server besonders schwer.
CVE-2026-12647
9,9
CRITICAL
CVSS Basis-Score
Beschreibung