Des failles critiques d’Ivanti permettent aux attaquants de modifier des fichiers et d’obtenir un accès

Ivanti a corrigé de graves failles d’Endpoint Manager qui pouvaient permettre à des attaquants d’obtenir un accès au système.

Written By
Ken Underhill
Ken Underhill
Nov 12, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ivanti a publié des mises à jour de sécurité pour sa plateforme Endpoint Manager, corrigeant plusieurs vulnérabilités de gravité élevée qui pouvaient permettre à des attaquants authentifiés d’écrire des fichiers arbitraires sur le disque. 

Les failles, si elles étaient exploitées, pourraient permettre une élévation de privilèges, l’exécution de code malveillant ou la falsification de données.

Les failles d’Ivanti Endpoint Manager ouvrent la voie à l’élévation de privilèges

La vulnérabilité la plus récente, CVE-2025-10918, résulte de permissions par défaut non sécurisées dans les versions de l’agent Ivanti Endpoint Manager antérieures à 2024 SU4. 

Selon l’avis de sécurité d’Ivanti, ce problème permet à un attaquant local authentifié d’écraser ou de créer des fichiers arbitraires n’importe où sur le disque du système. Cette faille obtient un score CVSS de 7,1 (élevé). 

La vulnérabilité permet à un utilisateur légitime ou à un attaquant ayant déjà obtenu un accès local de modifier des fichiers système protégés ou de déposer des exécutables malveillants dans des emplacements privilégiés. 

Cela pourrait entraîner une nouvelle élévation de privilèges, des changements de configuration non autorisés ou une perturbation des opérations. 

Ivanti a également corrigé deux vulnérabilités supplémentaires — CVE-2025-9713 et CVE-2025-11622 — révélées initialement en octobre 2025. 

Bien que l’entreprise n’ait pas repris tous les détails techniques dans son dernier bulletin, les deux problèmes présentent le même modèle de risque lié à l’écriture de fichiers arbitraires. 

CVE-2025-9713 concerne une faille de traversée de chemin permettant l’exécution de code à distance (RCE) au moyen d’importations de fichiers malveillants.

CVE-2025-11622 découle d’une désérialisation non sécurisée, permettant une élévation de privilèges et la manipulation arbitraire de fichiers après compromission.

La combinaison d’un accès local et de vulnérabilités permettant l’écriture de fichiers arbitraires peut servir de tremplin à des attaques plus graves.

Par exemple, une fois qu’un attaquant a la possibilité d’écrire ou de modifier des fichiers sur le disque, il peut implanter des portes dérobées, modifier des services système ou contourner d’autres contrôles de sécurité qui l’aident à se déplacer latéralement entre les systèmes.

Advertisement

Les vulnérabilités touchent Ivanti Endpoint Manager 2024 SU3 SR1 et les versions antérieures. 

Au moment de la publication, Ivanti n’avait connaissance d’aucun cas d’exploitation active ; l’entreprise a toutefois exhorté les organisations à appliquer le dernier correctif.

Réduire l’exposition grâce à des mesures de défense en profondeur

Bien que l’application de la dernière mise à jour d’Ivanti soit l’action la plus importante, les organisations peuvent prendre des mesures supplémentaires pour renforcer leur résilience et réduire leur exposition :

  • Appliquer le principe du moindre privilège: Restreindre les permissions des utilisateurs afin que seul le personnel autorisé puisse modifier les fichiers système ou exécuter des tâches d’administration. Cela contribue à limiter l’impact des exploits locaux.
  • Renforcer la surveillance des terminaux : Déployer des outils de détection et de réponse sur les terminaux (EDR) pour identifier les écritures de fichiers inhabituelles, les changements de configuration ou les tentatives d’élévation de privilèges.
  • Renforcer les configurations système : Auditer et ajuster régulièrement les permissions des fichiers et des répertoires afin de garantir que les paramètres par défaut n’exposent pas les chemins système critiques.
  • Segmenter les accès administratifs : Séparer les réseaux d’administration ou utiliser des serveurs bastion afin d’isoler les activités privilégiées de l’accès général des utilisateurs.
  • Mettre en œuvre des politiques de contrôle des applications : Utiliser des listes d’autorisation ou imposer les signatures numériques pour bloquer les exécutables et les scripts non autorisés.
  • Maintenir une gestion rigoureuse de l’application des correctifs: Établir des processus centralisés de gestion des correctifs afin de garantir des mises à jour rapides sur tous les systèmes, en particulier les logiciels tiers.
  • Réaliser des audits de sécurité : Examiner périodiquement les journaux d’accès et les attributions de privilèges afin de détecter les erreurs de configuration ou les comptes dormants susceptibles d’être exploités localement.

Renforcer la sécurité des terminaux et des systèmes nécessite une approche proactive et en couches, qui limite les vecteurs d’attaque potentiels et réduit au minimum l’impact des menaces locales. 

En mettant en œuvre ces bonnes pratiques, les organisations peuvent réduire le risque d’accès non autorisé, d’abus de privilèges et de compromission des systèmes. 

La divulgation de CVE-2025-10918, ainsi que des failles connexes d’Ivanti Endpoint Manager, souligne que même des vulnérabilités locales peuvent avoir des conséquences à l’échelle de l’entreprise lorsqu’elles ne sont pas corrigées. 

Bien que l’exploitation nécessite un accès authentifié, la possibilité d’écrire des fichiers arbitraires sur le disque ouvre la voie à une élévation de privilèges et à une compromission persistante.

Alors que les attaquants utilisent de plus en plus l’automatisation et l’IA pour découvrir et exploiter des vulnérabilités à une vitesse sans précédent, les organisations doivent aller au-delà de la simple application des correctifs.

Adopter une approche zero-trust — qui impose des contrôles d’accès stricts et une vérification continue, et part du principe qu’aucun utilisateur ni appareil ne doit être considéré comme fiable par défaut.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.