Critical severity9.1CISA KEVNVD Advisory· Published Jan 12, 2024· Updated Aug 4, 2026
CVE-2024-21887
CVE-2024-21887
Description
A command injection vulnerability in web components of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x) allows an authenticated administrator to send specially crafted requests and execute arbitrary commands on the appliance.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
85cpe:2.3:a:ivanti:connect_secure:22.1:r1:*:*:*:*:*:*+ 44 more
- cpe:2.3:a:ivanti:connect_secure:22.1:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.1:r6:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.2:-:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.2:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.3:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.4:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.4:r2.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.5:r2.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.6:-:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.6:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:22.6:r2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.0:*:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r10:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r11.3:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r11.4:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r11.5:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r11:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r12.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r12:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r13.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r13:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r14:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r15.2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r15:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r16.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r16:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r17.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r17:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r18:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r3:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r4.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r4.2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r4.3:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r4:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r5:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r6:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r7:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r8.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r8.2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r8:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r9.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:connect_secure:9.1:r9:*:*:*:*:*:*
- (no CPE)range: 9.x, 22.x
cpe:2.3:a:ivanti:policy_secure:22.1:r1:*:*:*:*:*:*+ 37 more
- cpe:2.3:a:ivanti:policy_secure:22.1:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.1:r6:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.2:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.2:r3:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.3:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.3:r3:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.4:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.4:r2.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.4:r2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.5:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.5:r2.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:22.6:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.0:*:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r10:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r11:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r12:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r13.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r13:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r14:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r15:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r16:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r17:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r18:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r3.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r3:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r4.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r4.2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r4:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r5:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r6:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r7:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r8.1:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r8.2:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r8:*:*:*:*:*:*
- cpe:2.3:a:ivanti:policy_secure:9.1:r9:*:*:*:*:*:*
- (no CPE)range: 9.x, 22.x
- Ivanti/IPSv5Range: 9.1R18
Patches
Vulnerability mechanics
References
3- packetstormsecurity.com/files/176668/Ivanti-Connect-Secure-Unauthenticated-Remote-Code-Execution.htmlnvdExploitThird Party AdvisoryVDB Entry
- forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-GatewaysnvdVendor Advisory
- www.cisa.gov/known-exploited-vulnerabilities-catalognvdUS Government Resource
News mentions
3- Operation Escaneo Signals Shift in LatAm Threat LandscapeDark Reading · Jun 18, 2026
- LATAM Infrastructure Hit by Fortinet and Ivanti ExploitsInfosecurity Magazine · Jun 18, 2026
- Inside the customer environment: Where threat actors, vulnerabilities, and exposed assets intersectTenable Blog · May 27, 2026