Ivanti heeft op dinsdag een update uitgebracht voor Neurons voor ITSM waarmee twee kwetsbaarheden van middelmatige ernst zijn verholpen. Deze kwetsbaarheden treffen zowel on-premises als cloudimplementaties van de software. De eerste kwetsbaarheid, geregistreerd als CVE-2026-4913 met een CVSS-score van 5.7, betreft een onjuiste bescherming van een alternatieve toegangsroute. Hierdoor kan een externe, geauthenticeerde aanvaller toegang behouden, zelfs nadat het bijbehorende account is uitgeschakeld.

De tweede kwetsbaarheid, CVE-2026-4914 (CVSS-score 5.4), betreft een stored cross-site scripting (XSS) probleem. Dit kan op afstand worden misbruikt om beperkte informatie uit andere gebruikerssessies te verkrijgen. Voor succesvolle exploitatie is authenticatie en gebruikersinteractie vereist, aldus Ivanti in hun security advisory. Beide kwetsbaarheden zijn opgelost in versie 2025.4 van Ivanti Neurons voor ITSM. Gebruikers wordt geadviseerd hun systemen zo snel mogelijk te updaten.

Voor klanten die de cloudoplossing gebruiken is geen actie nodig, omdat de patch al op 12 december 2025 in alle cloudomgevingen is doorgevoerd, meldt Ivanti in een verklaring. Het bedrijf is niet op de hoogte van actieve exploitatie van deze kwetsbaarheden in het wild. Andere Ivanti-producten zijn niet getroffen.

Daarnaast heeft Ivanti op dinsdag ook een update gegeven over de eerder in februari 2026 bekendgemaakte OpenSSH-kwetsbaarheden CVE-2025-26465 en CVE-2025-26466. Ivanti EPMM, Sentry en Connector zijn niet kwetsbaar voor deze fouten, maar toekomstige releases zullen een bijgewerkte OpenSSH-versie bevatten.