SecBoard
Zurück zur CVE-Übersicht

CVE-2026-12645

CRITICAL(9.9)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.9 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.3%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.9

Technische Schwere

SecBoard-Einordnung

CVE-2026-12645 betrifft Ivanti Neurons for ITSM und ist eine Schwachstelle des Typs "Missing Authorization". Diese ermöglicht es einem authentifizierten Angreifer, beliebigen Code auf dem Server auszuführen. Die Auswirkung ist somit die vollständige Kompromittierung des Servers. Die Schwachstelle wird mit einem CVSS-Score von 9.9 als kritisch eingestuft. Trotz der hohen Kritikalität liegt die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei nur 1%, was auf eine derzeit geringe beobachtete Exploit-Aktivität hindeutet. Sie ist nicht im KEV-Katalog gelistet, was bedeutet, dass sie derzeit nicht aktiv von staatlich gesponserten Bedrohungsakteuren ausgenutzt wird. Security-Teams sollten diese Schwachstelle aufgrund des kritischen CVSS-Scores dennoch priorisieren. Es wird dringend empfohlen, Ivanti Neurons for ITSM auf die Version 2026.2 oder höher zu aktualisieren, sobald diese verfügbar ist, um das Risiko einer Code-Ausführung zu minimieren. Bis dahin sollten Zugriffskontrollen und Monitoring verstärkt werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

A Missing Authorization vulnerability in Ivanti Neurons for ITSM before 2026.2 allows a remote authenticated attacker to execute arbitrary code on the server.

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Threat-Hunting-Queries

Sentinel/Defender KQL

// Erkennung von ungewöhnlichen Prozessstarts oder Dateimodifikationen auf Ivanti Neurons for ITSM Servern
DeviceProcessEvents
| where InitiatingProcessFileName has "w3wp.exe" or InitiatingProcessFileName has "iisexpress.exe" // Typische IIS-Prozesse für Webanwendungen
| where FileName !in ("cmd.exe", "powershell.exe", "pwsh.exe", "bash.exe", "sh.exe") // Prozesse, die oft für Code-Ausführung missbraucht werden, aber hier als ungewöhnlich gelten
| where ProcessCommandLine has_any ("-c", "/c", "-exec", "-command") // Indikatoren für Befehlsausführung
| summarize count() by DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine
| extend AlertMessage = "Potenzielle Code-Ausführung auf Ivanti Neurons for ITSM Server entdeckt."

Splunk SPL

// Erkennung von ungewöhnlichen Prozessstarts oder Dateimodifikationen auf Ivanti Neurons for ITSM Servern
index=your_windows_server_index sourcetype=WinEventLog:Security EventCode=4688 OR EventCode=4663
| where (ParentProcessName="w3wp.exe" OR ParentProcessName="iisexpress.exe")
| where NOT (NewProcessName IN ("cmd.exe", "powershell.exe", "pwsh.exe", "bash.exe", "sh.exe"))
| where CommandLine LIKE "*-c*" OR CommandLine LIKE "*/c*" OR CommandLine LIKE "*-exec*" OR CommandLine LIKE "*-command*"
| stats count by host, ParentProcessName, NewProcessName, CommandLine
| rename host as DeviceName, ParentProcessName as InitiatingProcessFileName, NewProcessName as FileName, CommandLine as ProcessCommandLine
| eval AlertMessage = "Potenzielle Code-Ausführung auf Ivanti Neurons for ITSM Server entdeckt."

Sigma

title: Ivanti Neurons for ITSM - Potentielle Code-Ausführung
id: 00000000-0000-0000-0000-000000000001
status: experimental
description: Erkennt ungewöhnliche Prozessstarts, die auf eine Code-Ausführung auf Ivanti Neurons for ITSM Servern hindeuten könnten.
author: SecBoard
date: 2024/01/01
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentImage|endswith:
      - '\w3wp.exe'
      - '\iisexpress.exe'
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\bash.exe'
      - '\sh.exe'
    CommandLine|contains:
      - '-c'
      - '/c'
      - '-exec'
      - '-command'
  condition: selection
level: high

Elastic ES|QL

// Erkennung von ungewöhnlichen Prozessstarts oder Dateimodifikationen auf Ivanti Neurons for ITSM Servern
from process where event.type == "start" and (process.parent.executable.name == "w3wp.exe" or process.parent.executable.name == "iisexpress.exe") and not (process.executable.name in ("cmd.exe", "powershell.exe", "pwsh.exe", "bash.exe", "sh.exe")) and (process.args contains "-c" or process.args contains "/c" or process.args contains "-exec" or process.args contains "-command")
| stats count() by host.name, process.parent.executable.name, process.executable.name, process.command_line
| set AlertMessage = "Potenzielle Code-Ausführung auf Ivanti Neurons for ITSM Server entdeckt."

SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:ivanti:neurons_for_itsm:2025.2:*:*:*:*:*:*:*
  • cpe:2.3:a:ivanti:neurons_for_itsm:2025.3:*:*:*:*:*:*:*
  • cpe:2.3:a:ivanti:neurons_for_itsm:2025.4:*:*:*:*:*:*:*
  • cpe:2.3:a:ivanti:neurons_for_itsm:2026.1:*:*:*:*:*:*:*
  • cpe:2.3:a:ivanti:neurons_for_itsm:2026.2:*:*:*:*:*:*:*

Referenzen