Die Schwachstelle betrifft Ivanti Neurons for ITSM, eine Plattform für IT-Service-Management. Ursache ist die unsichere Verarbeitung serialisierter Daten: Die Anwendung wandelt von außen übergebene Datenstrukturen wieder in Objekte um, ohne deren Herkunft und Inhalt ausreichend zu prüfen. Ein Angreifer, der sich zuvor am System anmelden kann, kann dadurch über das Netzwerk präparierte Daten einschleusen, die beim Deserialisieren eigenen Programmcode auf dem Server zur Ausführung bringen. In der Folge lässt sich die Serverumgebung kontrollieren, es können Daten ausgelesen oder verändert und weitere Angriffe im Netzwerk vorbereitet werden. Da ein ITSM-System typischerweise zentral betrieben wird und mit vielen anderen Systemen sowie mit Konten und Tickets des gesamten Unternehmens verbunden ist, wiegt eine Übernahme besonders schwer. Voraussetzung für den Angriff ist lediglich ein gültiger Zugang, nicht jedoch eine administrative Rolle oder eine Interaktion anderer Benutzer.
CVE-2026-12650
9,9
CRITICAL
CVSS Basis-Score
Beschreibung