Ivanti ITSM-Schwachstelle ermöglicht Angreifern Admin-Rechte
Ivanti hat eine Schweregrad-hohe Sicherheitslücke in seiner Plattform Ivanti Neurons for ITSM offengelegt, die Angreifern mit gültigen Zugangsdaten ermöglicht, ihre Rechte zu eskalieren und vollen Administratorzugriff

Kurzfassung
Warum das wichtig ist
- Ivanti hat eine Schweregrad-hohe Sicherheitslücke in seiner Plattform Ivanti Neurons for ITSM offengelegt, die Angreifern mit gültigen Zugangsdaten ermöglicht, ihre Rechte zu eskalieren und vollen Administratorzugriff
- Die Verwundbarkeit, unter der CVE-ID CVE-2026-9614 geführt, ermöglicht es Angreifern, die mit gültigen Zugangsdaten authentifiziert sind, ihre Rechte zu eskalieren und vollen Administratorzugriff zu erlangen.
- Die Schwachstelle betrifft sowohl Cloud-basierte als auch On-Premises-Implementierungen der Software und wurde mit einem CVSS-Score von 8,8 bewertet.
Laut Ivanti kann ein entfernter, authentisierter Angreifer diese Verwundbarkeit ausnutzen, ohne dass eine weitere Interaktion durch den Benutzer erforderlich ist. Dadurch wird eine unbefugte Erhöhung der Berechtigungen auf Administratorniveau ermöglicht.
Der CVSS-Vektor verdeutlicht, dass der Angriff über das Netzwerk mit geringer Komplexität und begrenzten Privilegien durchgeführt werden kann. Ein erfolgreicher Angriff könnte die Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Systeme beeinträchtigen.
Die Plattform „Ivanti Neurons for ITSM" wird weit verbreitet für IT-Service-Management-Workflows eingesetzt, darunter Ticketing, Asset-Tracking und Automatisierung.
Technischer Hintergrund
Administrativer Zugriff auf solche Plattformen kann sensible Organisationsdaten gefährden und Angreifern ermöglichen, Systemkonfigurationen zu manipulieren oder persistente Hintertüren einzurichten.

Beispielsweise könnte ein Angreifer, der über kompromittierte Low-Level-Zugangsdaten verfügt, CVE-2026-9614 ausnutzen, um Berechtigungen zu eskalieren und Benutzerrollen zu ändern. Dies würde ihm effektiv die Kontrolle über die gesamte ITSM-Umgebung verschaffen. Die Sicherheitslücke betrifft On-Premises-Versionen 2025.4 sowie alle älteren Versionen.
Ivanti hat Patches veröffentlicht, um das Problem in Version 2025.4 Patch 1 zu beheben. Zudem wurden rückportierte Fixes für Version 2025.3 Patch 1 und 2025.2 Patch 1 bereitgestellt. Organisationen, die sind, werden dringend aufgefordert, unverzüglich über das Ivanti License System Portal zu aktualisieren.
Sicherheitslage und Risiko
Für Cloud-Kunden wurden die Sicherheitsupdates bereits in allen Umgebungen angewendet. Das Unternehmen bestätigte, dass die Patches während der Updates vom 24. und 25. Mai bereitgestellt wurden. Dies betrifft speziell die Versionen 2026.1 Patch 9 und 2026.2 Patch 1.
Anschließend wurden weitere Updates veröffentlicht, um ein separates Problem bei der Protokollierung zu beheben, das die Verfolgung ächtigt. Dieses sekundäre Problem steht jedoch nicht in Zusammenhang mit der Kernverwundbarkeit.

Zum Zeitpunkt der Offenlegung gab Ivanti an, dass keine Hinweise auf eine aktive Ausnutzung der Schwachstelle in der Wildnis vorlägen. Angesichts der einfachen Ausnutzbarkeit und des potenziellen Schadensverursachens veröffentlichte das Unternehmen eine außerordentliche Sicherheitswarnung, um die Bemühungen zur Behebung zu beschleunigen.
Technischer Hintergrund
Ivanti wies zudem darauf hin, dass derzeit keine öffentlich verfügbaren Indikatoren für Kompromittierungen mit dieser Verwundbarkeit bekannt sind. Als Vorsichtsmaßnahme wird Organisationen empfohlen, rollenbasierte Zugriffsrechte zu überprüfen und sicherzustellen, dass administrative Berechtigungen nur für beabsichtigte Benutzer eingeschränkt sind.
Falsch konfigurierte Rollen könnten die Exposition erhöhen und die Ausnutzung erleichtern. Sicherheitsteams sollten die Priorität auf das zeitnahe Patchen setzen und interne Überprüfungen der Zugriffsrechte in ihren ITSM-Implementierungen durchführen.
Angesichts der kritischen Rolle, die diese Plattformen für Unternehmensoperationen spielen, ist eine rechtzeitige Behebung unerlässlich, um einen potenziellen Missbrauch durch Angreifer zu verhindern.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Computex 2026: Arm setzt auf Windows-PCs, PCIe-6.0-SSDs kommen, ROG feiert 20. Jubiläum mit schwarz-goldener Design-Sprache
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Marathon Season 2 startet mit kostenlosem Testwochenende, Rabatten und neuen PvE-Modi
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Ivanti ITSM Vulnerability Lets Attackers Gain Admin Privilege
- Canonical
- https://cybersecuritynews.com/ivanti-itsm-vulnerability-admin-privilege/
- Quell-URL
- https://cybersecuritynews.com/ivanti-itsm-vulnerability-admin-privilege/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.


Marathon Season 2 startet mit kostenlosem Testwochenende, Rabatten und neuen PvE-Modi
Die neue Saison ßspiel Marathon ist offiziell gestartet.
04.06.2026
Live Redaktion
US-Roboter werden mit digitalen Zwillingen und VR-Technologie für Mondmissionen trainiert
Forscher der University Colorado Boulder (CU Boulder) setzen digitale Zwillinge und Virtual Reality (VR) ein, Roboter zu entwickeln, die zukünftige Mondexplorationsmissionen unterstützen können.
04.06.2026
Live Redaktion
DIY-KI-Lasersystem vernichtet alle Mücken im Heim eines Ingenieurs
Es dauerte vier Monate, bis der Mückenvernichter einsatzbereit war. Zunächst trainierte Cheng das KI-Modell, um Mücken mit einer DSLR-Kamera mit einem Hochleistungs-Teleobjektiv zu erkennen und zu verfolgen.
04.06.2026
Live Redaktion