PT-2026-47806 · Ivanti · Sentry

CVE-2026-10520

·

Publicado

2026-06-09

·

Atualizado

2026-08-24

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ivanti Sentry versões anteriores a R10.5.2 Ivanti Sentry versões anteriores a R10.6.2 Ivanti Sentry versões anteriores a R10.7.1
Description Uma falha de injeção de comandos do SO permite que um usuário remoto não autenticado execute código arbitrário com privilégios de root. O problema reside no endpoint /mics/api/v2/sentry/mics-config/handleMessage, onde a variável message em uma requisição POST é processada pela função handleMessage() na classe ConfigServiceHandler.java. Quando o command é definido como execute, a entrada é passada através de handleExecute() e, eventualmente, para executeNativeCommand(), que executa a string como um comando do shell do sistema. Tentativas de exploração no mundo real foram observadas globalmente, com um aumento significativo de ataques visando os setores de tecnologia, automotivo, bancário, financeiro, seguros e educação.
Recommendations Atualize o Ivanti Sentry para as versões R10.5.2, R10.6.2 ou R10.7.1, respectivamente. Restrinja o acesso ao endpoint /mics/api/v2/sentry/mics-config/handleMessage usando regras de WAF ou IDS para bloquear requisições POST que contenham strings como execute, system ou <commandexec> no parâmetro message. Garanta que a porta de gerenciamento não esteja exposta à internet.

Exploit

Correção

RCE

OS Command Injection

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08029
BDU:2026-08609
CVE-2026-10520

Produtos afetados

Sentry