Ivanti a publié des mises à jour de sécurité pour sa plateforme Endpoint Manager, corrigeant plusieurs vulnérabilités de gravité élevée qui pouvaient permettre à des attaquants authentifiés d’écrire des fichiers arbitraires sur le disque.
Les failles, si elles étaient exploitées, pourraient permettre une élévation de privilèges, l’exécution de code malveillant ou la falsification de données.
Les failles d’Ivanti Endpoint Manager ouvrent la voie à l’élévation de privilèges
La vulnérabilité la plus récente, CVE-2025-10918, résulte de permissions par défaut non sécurisées dans les versions de l’agent Ivanti Endpoint Manager antérieures à 2024 SU4.
Selon l’avis de sécurité d’Ivanti, ce problème permet à un attaquant local authentifié d’écraser ou de créer des fichiers arbitraires n’importe où sur le disque du système. Cette faille obtient un score CVSS de 7,1 (élevé).
La vulnérabilité permet à un utilisateur légitime ou à un attaquant ayant déjà obtenu un accès local de modifier des fichiers système protégés ou de déposer des exécutables malveillants dans des emplacements privilégiés.
Cela pourrait entraîner une nouvelle élévation de privilèges, des changements de configuration non autorisés ou une perturbation des opérations.
Ivanti a également corrigé deux vulnérabilités supplémentaires — CVE-2025-9713 et CVE-2025-11622 — révélées initialement en octobre 2025.
Bien que l’entreprise n’ait pas repris tous les détails techniques dans son dernier bulletin, les deux problèmes présentent le même modèle de risque lié à l’écriture de fichiers arbitraires.
CVE-2025-9713 concerne une faille de traversée de chemin permettant l’exécution de code à distance (RCE) au moyen d’importations de fichiers malveillants.
CVE-2025-11622 découle d’une désérialisation non sécurisée, permettant une élévation de privilèges et la manipulation arbitraire de fichiers après compromission.
La combinaison d’un accès local et de vulnérabilités permettant l’écriture de fichiers arbitraires peut servir de tremplin à des attaques plus graves.
Par exemple, une fois qu’un attaquant a la possibilité d’écrire ou de modifier des fichiers sur le disque, il peut implanter des portes dérobées, modifier des services système ou contourner d’autres contrôles de sécurité qui l’aident à se déplacer latéralement entre les systèmes.
Les vulnérabilités touchent Ivanti Endpoint Manager 2024 SU3 SR1 et les versions antérieures.
Au moment de la publication, Ivanti n’avait connaissance d’aucun cas d’exploitation active ; l’entreprise a toutefois exhorté les organisations à appliquer le dernier correctif.
Réduire l’exposition grâce à des mesures de défense en profondeur
Bien que l’application de la dernière mise à jour d’Ivanti soit l’action la plus importante, les organisations peuvent prendre des mesures supplémentaires pour renforcer leur résilience et réduire leur exposition :
- Appliquer le principe du moindre privilège: Restreindre les permissions des utilisateurs afin que seul le personnel autorisé puisse modifier les fichiers système ou exécuter des tâches d’administration. Cela contribue à limiter l’impact des exploits locaux.
- Renforcer la surveillance des terminaux : Déployer des outils de détection et de réponse sur les terminaux (EDR) pour identifier les écritures de fichiers inhabituelles, les changements de configuration ou les tentatives d’élévation de privilèges.
- Renforcer les configurations système : Auditer et ajuster régulièrement les permissions des fichiers et des répertoires afin de garantir que les paramètres par défaut n’exposent pas les chemins système critiques.
- Segmenter les accès administratifs : Séparer les réseaux d’administration ou utiliser des serveurs bastion afin d’isoler les activités privilégiées de l’accès général des utilisateurs.
- Mettre en œuvre des politiques de contrôle des applications : Utiliser des listes d’autorisation ou imposer les signatures numériques pour bloquer les exécutables et les scripts non autorisés.
- Maintenir une gestion rigoureuse de l’application des correctifs: Établir des processus centralisés de gestion des correctifs afin de garantir des mises à jour rapides sur tous les systèmes, en particulier les logiciels tiers.
- Réaliser des audits de sécurité : Examiner périodiquement les journaux d’accès et les attributions de privilèges afin de détecter les erreurs de configuration ou les comptes dormants susceptibles d’être exploités localement.
Renforcer la sécurité des terminaux et des systèmes nécessite une approche proactive et en couches, qui limite les vecteurs d’attaque potentiels et réduit au minimum l’impact des menaces locales.
En mettant en œuvre ces bonnes pratiques, les organisations peuvent réduire le risque d’accès non autorisé, d’abus de privilèges et de compromission des systèmes.
La divulgation de CVE-2025-10918, ainsi que des failles connexes d’Ivanti Endpoint Manager, souligne que même des vulnérabilités locales peuvent avoir des conséquences à l’échelle de l’entreprise lorsqu’elles ne sont pas corrigées.
Bien que l’exploitation nécessite un accès authentifié, la possibilité d’écrire des fichiers arbitraires sur le disque ouvre la voie à une élévation de privilèges et à une compromission persistante.
Alors que les attaquants utilisent de plus en plus l’automatisation et l’IA pour découvrir et exploiter des vulnérabilités à une vitesse sans précédent, les organisations doivent aller au-delà de la simple application des correctifs.
Adopter une approche zero-trust — qui impose des contrôles d’accès stricts et une vérification continue, et part du principe qu’aucun utilisateur ni appareil ne doit être considéré comme fiable par défaut.





