CERT-SE přináší souhrnné informace o zářijových bezpečnostních aktualizacích v rámci Patch Tuesday. Přehled pokrývá zranitelnosti v produktech společností Cisco, Microsoft, SAP, Ivanti a Adobe.
Podle italského CSIRT vydala společnost Ivanti bezpečnostní aktualizace, které opravují deset zranitelností, z toho šest kritických a čtyři s vysokou závažností. Zranitelnosti mohou vzdálenému a v některých případech neautentizovanému útočníkovi umožnit spuštění libovolného kódu, obejití autorizace či získání vyšších oprávnění.
Společnost Ivanti opravila zranitelnost v aplikaci Endpoint Manager Mobile způsobenou chybějící kontrolou autorizace ve verzích starších než 12.10.0.0, 12.9.0.2 a 12.8.0.4. Podle zdroje umožňuje tato chyba autentizovaným uživatelům navýšit svá oprávnění na úroveň administrátora.
Společnost Ivanti opravila několik zranitelností v produktu Ivanti Neurons for ITSM. Podle bezpečnostního varování může útočník tyto chyby zneužít k provádění neoprávněných akcí včetně spuštění libovolného kódu na serveru.
Společnost Ivanti opravila zranitelnost v produktu Sentry ve verzích před R10.8.2, R10.7.3 a R10.6.4. Podle bezpečnostního varování chyba typu authentication bypass umožňuje neověřeným vzdáleným útočníkům získat administrátorský přístup k systému a ovládnout jeho funkce.
Společnost Ivanti vydala opravy produktu Ivanti Sentry, které řeší závažnou zranitelnost CVE-2026-83527 s CVSS 8.1. Chyba obcházení autentizace ve verzích před R10.8.2, R10.7.3 a R10.6.4 umožňuje vzdálenému neautentizovanému útočníkovi získat přístup na úrovni správce, přičemž v době zveřejnění nebylo hlášeno její aktivní zneužívání.
Podle oznámení vydala společnost Ivanti aktualizace pro produkt Ivanti Endpoint Manager Mobile, které řeší závažnou zranitelnost CVE-2026-18851. Chyba chybějící autorizace ve verzích před 12.10.0.0, 12.9.0.2 a 12.8.0.4 umožňuje vzdálenému autentizovanému útočníkovi zvýšit svá oprávnění na úroveň administrátora.
Společnost Ivanti vydala opravy pro produkt Ivanti Neurons for ITSM, které řeší zranitelnosti s vysokou a kritickou závažností včetně CVSS 9.9. Podle zdroje nejsou v době zveřejnění známy žádné případy zneužití těchto chyb v praxi a odhaleny byly díky pokročilým jazykovým modelům.
CERT-FR informuje o odhalení několika zranitelností v produktech Ivanti. Útočníkům mohou umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění nebo obejití bezpečnostních zásad.
Společná analýza společností Tenable a SentinelOne odhalila, že státem sponzorovaní útočníci i finančně motivované skupiny nezávisle na sobě cílí na stejná perimetrová zařízení stejných dodavatelů. U dvanácti analyzovaných zranitelností bylo potvrzeno zneužití oběma typy útočníků současně. Zpráva také poukazuje na pomalé tempo oprav, kdy instalace záplat u vysoce prioritních chyb trvá kvůli provozní složitosti paradoxně déle.
Vydavatel Ivanti vypustil августovské bezpečnostní aktualizace řešící čtyři nové zranitelnosti v produktu Endpoint Manager, z nichž tři mají vysokou závažnost. Podle zdroje by jejich zneužití mohlo útočníkům umožnit přístup k citlivým informacím, manipulaci s daty nebo narušení dostupnosti služby.
Kanadské Cyber Centre oznámilo, že produkt Ivanti Endpoint Manager v aktualizaci 2024 SU6 a starší je zasažen zranitelnostmi. Centrum doporučuje uživatelům a správcům sledovat dostupné aktualizace.
Zdroj uvádí, že v červenci vydali své měsíční bezpečnostní aktualizace společnosti Cisco, Microsoft, SAP, Ivanti, Fortinet a Adobe. Článek obsahuje přehled těchto aktualizací a odkazuje na detaily od jednotlivých výrobců.
Zdroj uvádí, že Ivanti 9. června 2026 zveřejnila bezpečnostní poradí týkající se dvou kritických zranitelností v produktech Sentry. Podle zdroje by útočník mohl tyto chyby zneužít k dosažení neoprávněného vzdáleného spuštění kódu na zranitelném zařízení.
Červnové bezpečnostní aktualizace pro různé produkty Ivanti řeší čtyři nové zranitelnosti, z nichž dvě mají kritickou a dvě vysokou závažnost. Podle zdroje je pro jednu z nich, konkrétně CVE-2026-10520, na internetu dostupný funkční koncept zneužití (PoC).