PT-2026-47806 · Ivanti · Sentry
CVE-2026-10520
·
Publicado
2026-06-09
·
Atualizado
2026-08-24
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Ivanti Sentry versões anteriores a R10.5.2
Ivanti Sentry versões anteriores a R10.6.2
Ivanti Sentry versões anteriores a R10.7.1
Description
Uma falha de injeção de comandos do SO permite que um usuário remoto não autenticado execute código arbitrário com privilégios de root. O problema reside no endpoint
/mics/api/v2/sentry/mics-config/handleMessage, onde a variável message em uma requisição POST é processada pela função handleMessage() na classe ConfigServiceHandler.java. Quando o command é definido como execute, a entrada é passada através de handleExecute() e, eventualmente, para executeNativeCommand(), que executa a string como um comando do shell do sistema. Tentativas de exploração no mundo real foram observadas globalmente, com um aumento significativo de ataques visando os setores de tecnologia, automotivo, bancário, financeiro, seguros e educação.Recommendations
Atualize o Ivanti Sentry para as versões R10.5.2, R10.6.2 ou R10.7.1, respectivamente.
Restrinja o acesso ao endpoint
/mics/api/v2/sentry/mics-config/handleMessage usando regras de WAF ou IDS para bloquear requisições POST que contenham strings como execute, system ou <commandexec> no parâmetro message.
Garanta que a porta de gerenciamento não esteja exposta à internet.Exploit
Correção
RCE
OS Command Injection
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sentry