CVE-2026-9614CVE-2026-9614是Ivanti Neurons for ITSM中存在的一个高危安全漏洞,属于不正确的访问控制(Improper Access Control)类型。该漏洞允许具有低权限的远程认证攻击者绕过正常的权限检查机制,获取系统管理员级别的访问权限。Ivanti Neurons for ITSM是一款广泛应用于企业IT服务管理的自动化平台,其云端和本地部署版本均受到影响。由于CVSS评分高达8.8,且攻击复杂度低、无需用户交互,漏洞实际利用风险极高。攻击者一旦成功利用此漏洞,不仅可以完全控制IT服务管理平台,还能访问和窃取敏感的业务数据、配置信息以及与其他系统的集成凭证。此漏洞的存在可能危及整个企业IT基础设施的安全,建议立即采取修复措施。
该漏洞源于Ivanti Neurons for ITSM在权限验证环节的实现缺陷。系统在处理已认证用户的请求时,未能正确验证用户是否具有访问特定管理功能的权限。具体而言,当低权限用户尝试访问管理员专属的API端点或管理界面时,系统未能执行充分的权限检查,而是错误地允许请求通过。攻击者可以利用这一缺陷,通过构造特制的HTTP请求,直接调用后台管理接口,执行敏感操作如创建管理员账户、修改系统配置、访问数据库等。由于漏洞存在于认证后的权限验证阶段,攻击者只需拥有基本的用户账户即可实施攻击,无需额外的特殊条件。修复此漏洞需要在所有敏感操作前增加严格的权限校验逻辑,确保用户只能访问其角色被授权的资源。