CVE-2026-4913CVE-2026-4913 是 Ivanti N-ITSM 软件中存在的一个安全漏洞。该漏洞源于对系统内替代路径的保护措施不当,导致访问控制机制失效。此问题主要影响 2025.4 版本之前的 Ivanti N-ITSM 部署环境。成功利用该漏洞的远程已认证攻击者,即使其账户已被管理员禁用,仍能通过特定的未受严格保护的路径维持对系统的访问权限。这种未授权的访问持久化可能导致敏感信息泄露,严重违反了企业的安全策略。鉴于其 CVSS v3.1 评分为 5.7,属于中危风险,建议受影响用户尽快评估并采取相应的修复措施。
该漏洞的技术核心在于 Ivanti N-ITSM 应用程序在处理用户会话和请求路由时,未能对某些特定的“备用路径”实施与主路径一致的严格访问控制检查。在标准的业务逻辑中,当管理员禁用用户账户时,系统通常会在认证流程(如登录接口)中拦截该用户的凭证,并在现有的有效会话列表中标记该会话为无效,从而强制下线。然而,在受影响的版本中,某些内部接口、API 端点或特定的 URL 路径(即“alternate path”)可能绕过了这个标准的账户状态验证逻辑。攻击者只需预先拥有一个有效的认证会话(即 Cookies 或 Token),在账户被禁用后,直接向这些未受严格保护的备用路径发送请求,系统可能会错误地认为该请求合法,从而继续提供服务。这利用了代码中缺乏统一的身份验证中间件或逻辑不一致的缺陷。由于 CVSS 向量包含 PR:L(低权限)和 UI:R(需要用户交互),攻击通常涉及攻击者获取一个低权限账户,登录获取凭证,然后在账户被禁用后,利用保留的凭证进行持续访问。该漏洞主要影响机密性(C:H),不会影响完整性和可用性。