[TLP:CLEAR] Ivanti Endpoint Manager opravuje 13 zranitelností
Ivanti upozorňuje na 13 zranitelností v produktu Ivanti Endpoint Manager. Opravy budou vydány ve verzích 2024 SU4 (12. listopadu 2025) a 2024 SU5 (Q1 2026). Pro zmírnění dopadů či dočasné řešení postupujte dle [1].
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu path traversal umožněno spustit kód [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (<=2024 SU3 SR1) OR (<=2022 SU8 SR2).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-9713 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 13. 10. 2025.
Autentizovanému lokálnímu útočníkovi je kvůli nezabezpečené deserializaci umožněno zvýšit svá oprávnění [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (<=2024 SU3 SR1) OR (<=2022 SU8 SR2).
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-11622 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-502: Deserialization of Untrusted Data at cwe.mitre.org
Zranitelnost byla veřejně oznámena 13. 10. 2025.
Autentizovanému vzdálenému útočníkovi je umožněno vykonat SQL injection útok a číst libovolná data z databáze [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (<=2024 SU3 SR1) OR (<=2022 SU8 SR2).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Více informací:
- CVE-2025-11623 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62392 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62390 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62389 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62388 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62387 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62385 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62391 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62383 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62386 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-62384 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 13. 10. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 14. 10. 2025.