главное в кибербезопасности Читать в канале
Уязвимости 23 августа 2026 2 мин

Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root

Уязвимость CVE-2026-10520 позволяет выполнять команды ОС с правами root

Ivanti опубликовала бюллетень безопасности, описывающий две уязвимости в продукте Sentry. Одна из них, CVE-2026-10520, относится к типу OS Command Injection. Она позволяет удалённому неаутентифицированному пользователю выполнить произвольные команды операционной системы с правами root. Уязвимости присвоена оценка CVSS 10/10. Вторая уязвимость, CVE-2026-10523, является обходом аутентификации и позволяет злоумышленнику создавать произвольные учётные записи администратора.

Ivanti Sentry управляет трафиком мобильных устройств

Ivanti Sentry, ранее известный как MobileIron Sentry, представляет собой шлюз, который управляет, шифрует и защищает трафик между мобильными устройствами и корпоративными системами. Продукт располагается между мобильными устройствами и ресурсами, такими как Microsoft Exchange. Он контролирует трафик электронной почты ActiveSync и данные приложений. Sentry работает совместно с Ivanti Endpoint Manager Mobile (EPMM) и обеспечивает соблюдение политик доступа на уровне устройств, разрешая подключение к внутренним сервисам только для зарегистрированных и соответствующих требованиям устройств.

Уязвимости затрагивают версии до R10.5.2, R10.6.2 и R10.7.1

Уязвимости CVE-2026-10520 и CVE-2026-10523 присутствуют в версиях Ivanti Sentry до R10.5.2, R10.6.2 и R10.7.1. Уязвимость CVE-2026-10520, связанная с выполнением команд ОС, имеет оценку CVSS 10/10. Уязвимость CVE-2026-10523, связанная с обходом аутентификации, была обнаружена Брайаном Ламом. Исследователи watchTowr Labs обнаружили, что уязвимость связана с обработкой пользовательского ввода в методе handleMessage контроллера ConfigServiceController. В исправленных версиях Ivanti заменяет пользовательский ввод на жёстко заданную команду, устраняя возможность выполнения произвольных команд.

Обновиться до R10.5.2, R10.6.2 или R10.7.1

Для устранения уязвимостей необходимо обновить Ivanti Sentry до версий R10.5.2, R10.6.2 или R10.7.1. Исследователи watchTowr Labs получили доступ к информации об уязвимостях за несколько дней до публикации, что позволило их клиентам проверить свою подверженность и применить меры защиты. Компания watchTowr предлагает решение Preemptive Exposure Management для предотвращения эксплуатации уязвимостей.

Коротко в карточках

Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root — карточка 1 из 5Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root — карточка 2 из 5Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root — карточка 3 из 5Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root — карточка 4 из 5Ivanti Sentry: уязвимость с оценкой 10/10 позволяет выполнить команды ОС с правами root — карточка 5 из 5

Опубликовано в канале 23 августа, 12:03

Каждый материал сайта выходит в канале в тот же момент.

Источник: watchTowr Labs