Ivanti vá hàng loạt lỗ hổng nghiêm trọng trong các sản phẩm bảo mật doanh nghiệp
Ivanti vừa phát hành bản vá cho nhiều lỗ hổng nghiêm trọng và mức cao trong các sản phẩm Neurons for ITSM, Sentry và Endpoint Manager Mobile (EPMM). Đáng chú ý, sáu lỗ hổng nghiêm trọng trong Neurons for ITSM có thể cho phép thực thi mã từ xa, cùng với các lỗ hổng bypass xác thực trong Sentry và EPMM.

Ivanti vá hàng loạt lỗ hổng nghiêm trọng trong các sản phẩm bảo mật doanh nghiệp
Ivanti vừa công bố các bản cập nhật bảo mật nhằm xử lý hàng loạt lỗ hổng có mức độ nghiêm trọng cao và nguy hiểm trong ba sản phẩm chủ lực dành cho doanh nghiệp: Neurons for ITSM, Sentry và Endpoint Manager Mobile (EPMM). Trong đó, sản phẩm Neurons for ITSM nhận được nhiều bản vá nhất với tám lỗ hổng, bao gồm sáu lỗi nghiêm trọng có thể dẫn đến tình trạng thực thi mã từ xa (RCE).
Cảnh báo bảo mật Ivanti
Neurons for ITSM: Tâm điểm của các lỗ hổng nghiêm trọng
Theo cảnh báo từ Ivanti, tám lỗ hổng được vá trong Neurons for ITSM bao gồm cả các lỗi thiếu sót trong quá trình phân quyền (missing authorization) và lỗi giải mã hóa dữ liệu không tin cậy (deserialization of untrusted data).
Các lỗ hổng nghiêm trọng bao gồm CVE-2026-12647, CVE-2026-12645 và CVE-2026-12646 (điểm CVSS 9.9/10) được mô tả là các vấn đề thiếu phân quyền. Trong khi đó, CVE-2026-12650 (CVSS 9.9/10), CVE-2026-12744 và CVE-2026-12745 (CVSS 9.8/10) là các lỗ hổng liên quan đến deserialization dữ liệu không an toàn.
Hai lỗ hổng còn lại, CVE-2026-12651 và CVE-2026-12648, cũng là các lỗi deserialization dữ liệu không tin cậy ở mức độ cao, đều có thể dẫn đến tình trạng thực thi mã từ xa. Tuy nhiên, theo ghi nhận từ Ivanti, chỉ có hai lỗ hổng CVE-2026-12744 và CVE-2026-12745 có thể bị khai thác mà không cần xác thực.
Toàn bộ các lỗ hổng này đã được vá trong bản cập nhật bảo mật tháng 9/2026 dành cho các phiên bản Neurons for ITSM 2025.2, 2025.3, 2025.4 và 2026.1. Bản vá này cũng sẽ được tích hợp vào phiên bản 2026.2, dự kiến phát hành vào ngày 21/9.
“Khách hàng sử dụng phiên bản on-premises của Ivanti Neurons for ITSM nên cập nhật giải pháp của họ lên một trong các phiên bản đã được vá để xử lý các lỗ hổng này,” Ivanti nhấn mạnh.
Lỗ hổng bypass xác thực trong Sentry và EPMM
Cũng trong ngày thứ Ba, Ivanti đã phát hành các phiên bản Sentry R10.8.2, R10.7.3 và R10.6.4 nhằm vá lỗ hổng CVE-2026-83527. Đây là một lỗ hổng bypass xác thực ở mức độ cao, cho phép các nhà tấn công từ xa, không cần xác thực, có thể chiếm được đặc quyền quản trị viên.
Minh họa lỗ hổng bảo mật
Đối với sản phẩm EPMM, các phiên bản 12.10.0.0, 12.9.0.2 và 12.8.0.4 đã được phát hành để xử lý lỗ hổng CVE-2026-18851 — một lỗ hổng bypass xác thực nghiêm trọng khác. Điểm khác biệt là lỗ hổng này yêu cầu phải có xác thực trước khi khai thác thành công.
Khuyến nghị cho người dùng và quản trị viên tại Việt Nam
Ivanti cho biết hiện chưa ghi nhận bất kỳ lỗ hổng nào trong số này bị khai thác trong môi trường thực tế và các sản phẩm khác của hãng không bị ảnh hưởng.
Đối với các doanh nghiệp tại Việt Nam đang sử dụng các giải pháp Ivanti, việc khẩn trương kiểm tra phiên bản hiện tại và áp dụng các bản vá mới nhất là vô cùng quan trọng. Đặc biệt, các lỗ hổng RCE trong Neurons for ITSM có mức độ rủi ro rất cao, nếu bị khai thác thành công có thể cho phép tin tặc chiếm quyền kiểm soát toàn bộ hệ thống. Bên cạnh đó, lỗ hổng trong Sentry có thể bị khai thác mà không cần xác thực, tạo điều kiện cho các cuộc tấn công từ bên ngoài.
Ngoài ra, trong cùng ngày, Citrix cũng đã công bố các bản vá cho hai lỗ hổng mức độ trung bình trong ứng dụng Workspace dành cho Windows, bao gồm một lỗi đọc ngoài phạm vi (out-of-bounds read) yêu cầu truy cập cục bộ và một lỗi ghi ngoài phạm vi (out-of-bounds write) yêu cầu truy cập vật lý vào hệ thống bị ảnh hưởng.
SecurityWeek
Các quản trị viên hệ thống nên theo dõi chặt chẽ các trang thông báo bảo mật chính thức của Ivanti và lên kế hoạch triển khai bản vá theo quy trình ưu tiên dựa trên mức độ nghiêm trọng của từng lỗ hổng.
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Sự kiện Apple hôm nay: iPhone màn hình gập, Apple Watch Series 12, AirPods và nhiều hơn nữa
09 tháng 9, 2026

Công nghệ
Chuyên gia nghiên cứu an toàn AI của Anthropic cảnh báo: Hơn 10% khả năng AI 'giết sạch loài người'
09 tháng 9, 2026