[TLP:CLEAR] Ivanti opravuje 4 zranitelnosti

Ivanti verzí 2024 SU4 SR1 opravuje 4 zranitelnosti v produktu Ivanti Endpoint Manager [1].

Ivanti Endpoint Manager - XSS (CVE-2025-10573)
CVSS 9.6 (Critical)

Neautentizovanému vzdálenému útočníkovi je umožněno vykonat útok stored XSS v kontextu relace přihlášeného administrátora [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 12. 2025.

Ivanti Endpoint Manager - arbitrary file write, RCE (CVE-2025-13659)
CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno na server zapisovat libovolné soubory a potenciálně spustit kód [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 12. 2025.

Ivanti Endpoint Manager - RCE (CVE-2025-13662)
CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečnému ověřování kryptografických podpisů v rámci správy aktualizací za určitých podmínek umožněno spustit kód [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 12. 2025.

Ivanti Endpoint Manager - arbitrary file write (CVE-2025-13661)
CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno zapisovat libovolné soubory mimo vyhrazený adresář [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 12. 2025.


Za CESNET-CERTS Michaela Ručková dne 15. 12. 2025.

CESNET-CERTS Logo