PT-2025-50085 · Ivanti · Ivanti Endpoint Manager

CVE-2025-10573

·

Publicado

2025-12-08

·

Atualizado

2026-01-13

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ivanti Endpoint Manager versões 2024 SU4 e anteriores
Descrição O Ivanti Endpoint Manager contém uma falha crítica de cross-site scripting (XSS) armazenado que permite a um atacante remoto não autenticado executar código JavaScript arbitrário no contexto de uma sessão de administrador. A interação do usuário é necessária para a exploração. Aproximadamente 1.898 instâncias do Ivanti Endpoint Manager estão expostas, com 80 identificadas como vulneráveis. A falha permite que atacantes potencialmente sequestrem sessões de administrador. Os atacantes podem explorar a vulnerabilidade enviando dados de varredura de dispositivo maliciosos, levando à execução de JavaScript. Instâncias expostas foram identificadas nos EUA, Alemanha e Japão.
Recomendações Atualize o Ivanti Endpoint Manager para a versão 2024 SU4 SR1 ou posterior.

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15631
CVE-2025-10573

Produtos afetados

Ivanti Endpoint Manager