CVE-2026-10520
Ivanti Sentry
2026-06-11
Ivanti Sentry (formerly known as MobileIron Sentry) contains an OS command injection vulnerability which could allow a remote unauthenticated user to achieve root-level remote code execution. This vulnerability can be successfully exploited in cases where the Sentry appliance is in an unmanaged state with its endpoints externally reachable. The use of mTLS with EPMM or restricted HTTPS access through Neurons for MDM makes interfaces inaccessible to external actors.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-10520 представляет собой критическую уязвимость типа OS Command Injection (инъекция команд операционной системы) в Ivanti Sentry (ранее MobileIron Sentry). Проблема позволяет удаленному неавторизованному злоумышленнику выполнить произвольный код с правами суперпользователя (root). Уязвимость эксплуатируется в конфигурациях, где устройство находится в неуправляемом состоянии (unmanaged state), а его интерфейсы доступны из внешних сетей. Основной вектор атаки связан с отсутствием должной фильтрации входных данных в административных или сервисных эндпоинтах.
Как исправить
Единственным надежным способом устранения уязвимости является установка официального патча или обновление системы до актуальной версии, в которой данная ошибка исправлена.
- Перейдите на портал поддержки Ivanti и загрузите соответствующий RPM-пакет или ISO-образ для вашей версии Sentry.
- Выполните вход в CLI Ivanti Sentry под учетной записью администратора.
- Переведите устройство в режим обслуживания.
- Примените обновление с помощью команды:
software update install
- После завершения установки перезагрузите устройство для применения изменений:
reload
Временные меры
Если немедленное обновление невозможно, необходимо ограничить поверхность атаки и изолировать уязвимые интерфейсы.
- Настройте обязательную взаимную аутентификацию (mTLS) для взаимодействия с Ivanti Endpoint Manager Mobile (EPMM). Это предотвратит доступ неавторизованных лиц к эндпоинтам.
- Ограничьте доступ к HTTPS-интерфейсам Sentry, разрешив подключения только с доверенных IP-адресов или через Ivanti Neurons for MDM.
- Настройте правила межсетевого экрана (ACL) на внешнем периметре, чтобы закрыть доступ к портам управления Sentry из публичных сетей:
no ip http server
- Убедитесь, что устройство переведено в управляемое состояние (managed state) через контроллер MDM, что активирует дополнительные механизмы проверки безопасности.
Пока никто не поделился опытом.
Станьте первым!