Ivanti : le CERT-FR alerte sur des failles critiques dans EPMM, Neurons et Sentry
Le CERT-FR signale des vulnérabilités graves dans plusieurs produits Ivanti, permettant exécution de code à distance et élévation de privilèges.
Ivanti : le CERT-FR alerte sur des failles critiques touchant la gestion des équipements et des services IT
Le 9 septembre 2026, le CERT-FR (rattaché à l'ANSSI) a publié l'avis CERTFR-2026-AVI-1135 signalant de multiples vulnérabilités affectant plusieurs produits Ivanti largement déployés dans les entreprises et les organisations publiques. Les failles concernent Ivanti Endpoint Manager Mobile (EPMM), Ivanti Neurons for ITSM et Ivanti Sentry.
Des risques concrets pour les entreprises
Les vulnérabilités identifiées sont de nature particulièrement sévère. Selon l'avis du CERT-FR, certaines d'entre elles permettent à un attaquant de :
- Exécuter du code arbitraire à distance — un attaquant extérieur peut potentiellement prendre le contrôle d'un système sans accès physique
- Élever ses privilèges — une fois dans le système, il peut obtenir des droits administrateurs et accéder à des données ou des configurations sensibles
- Contourner la politique de sécurité — les mécanismes de contrôle d'accès peuvent être court-circuités
Pour une entreprise, ces trois capacités combinées représentent un scénario d'intrusion complet : un attaquant peut entrer, s'élever et agir librement sur l'infrastructure concernée.
Ivanti EPMM est une solution de gestion des appareils mobiles en entreprise (MDM). Ivanti Neurons for ITSM est une plateforme de gestion des services informatiques (helpdesk, gestion des incidents, des actifs). Ivanti Sentry est une passerelle de sécurité mobile. Ces outils sont au cœur de la gestion opérationnelle du parc informatique : les compromettre revient à ouvrir une porte d'entrée sur l'ensemble du système d'information.
Les versions affectées
Les produits et versions concernés sont les suivants :
- EPMM : versions 12.9.x antérieures à 12.9.0.2
- Neurons for ITSM (Cloud) : version 2026.2 antérieure à mo2026.2
- Neurons for ITSM (On-Premises) : versions 2025.2, 2025.3, 2025.4 et 2026.1 sans le correctif de sécurité de septembre 2026
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1135/