Sceawere

Vulnerability Detail

CVE-2026-12744UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Ivanti ITSM Deserialization RCE

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
3h ago
Vendor
Ivanti
Product
Neurons for ITSM
Attack Type
CWE-502 Deserialization of untrusted data
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

A Deserialization of Untrusted Data vulnerability in Ivanti Neurons for ITSM before 2026.2 allows a remote unauthenticated attacker to execute arbitrary code on the server.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-09-08T15:18:41.080Z",
  "pubdate": "2026-09-08T15:18:41.080Z",
  "executiveSummary": "Ivanti Neurons for ITSM contains a critical Deserialization of Untrusted Data vulnerability affecting versions prior to 2026.2. This flaw enables remote, unauthenticated threat actors to achieve Remote Code Execution (RCE) on the underlying server architecture.\nThe vulnerability stems from the unsafe handling of serialized objects, allowing an attacker to supply malicious input that triggers arbitrary code execution during the deserialization process. Successful exploitation bypasses standard authentication mechanisms, granting the attacker control over the application server.\nGiven the nature of the vulnerability, the risk to confidentiality, integrity, and availability is critical. An attacker can leverage this flaw to gain persistent access, deploy malicious payloads, exfiltrate sensitive ITSM data, or move laterally within the corporate network. Because the vulnerability is exploitable remotely without authentication, it represents a significant security risk requiring immediate attention.\nMitigation requires upgrading the affected software to the specified secure version or applying vendor-provided security patches to remediate the deserialization process. Organizations should prioritize patching this vulnerability to prevent unauthorized access and potential system compromise.",
  "technicalDetails": "The vulnerability is classified as a Deserialization of Untrusted Data issue, occurring when the application fails to adequately validate or sanitize incoming serialized data before processing it through internal APIs or components. In Ivanti Neurons for ITSM, the application deserializes user-supplied input into memory; if this input is crafted to include malicious object graphs, the deserialization routine can be coerced into executing arbitrary logic.\nThe attack flow begins with the threat actor identifying an endpoint that accepts serialized objects. By crafting a custom malicious payload—often leveraging gadgets or chainable methods available within the application's runtime environment or common libraries—the attacker sends this payload to the vulnerable component via a standard network request. Because the server does not verify the authenticity or integrity of the serialized data, the deserialization process initiates, inadvertently executing the embedded instructions.\nUpon reaching the execution stage, the payload executes within the context of the application server's process. This typically grants the attacker the privileges of the service account running the ITSM application. Since the service account often requires broad access to the application's database and internal resources, the impact of code execution is severe, often leading to full system takeover.\nThe exploitation requirement is minimal: the attacker needs network access to the vulnerable instance. No prior authentication is necessary, which maximizes the exploitability of the vulnerability. The root cause is the reliance on insecure deserialization sinks, where incoming data streams are processed without sufficient security boundaries, such as look-ahead deserialization, blocklists, or alternative data formats that do not support complex object instantiation.\nThe vulnerability affects all versions of Ivanti Neurons for ITSM prior to 2026.2. Post-exploitation, an attacker may perform reconnaissance of the internal network, deploy web shells for persistence, modify database records, or exfiltrate configuration files and credentials stored within the environment. This vulnerability is particularly dangerous in enterprise deployments where ITSM solutions are centrally integrated with sensitive infrastructure and user identity providers."
}
CVE-2026-12744: Ivanti ITSM Deserialization RCE (CRITICAL Severity, CVSS: 9.8) | Sceawere