CVE-2026-10520
Ivanti Sentry OS Command Injection Vulnerability
Beskrivelse
An OS Command Injection vulnerability in Ivanti Sentry before the R10.5.2, R10.6.2 and R10.7.1 versions allows a remote unauthenticated user to achieve root-level remote code execution
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-06-09
- Sist endret
- 2026-07-23
- Tildelt av
- 3c1d8aa1-5a33-4ea4-8992-aadd6440af75
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H- Scoret av
- 3c1d8aa1-5a33-4ea4-8992-aadd6440af75
- Sannsynlighet for utnyttelse
-
99.9 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ja, se referansene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-06-11, med utbedringsfrist 2026-06-14 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Ivanti | Standalone Sentry | < 10.5.2 | Berørt |
| Ivanti | Standalone Sentry | 10.7.0 | Berørt |
| Ivanti | Standalone Sentry | ≥ 10.6.0, < 10.6.2 | Berørt |
Svakhetstype
-
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS …
Referanser
- https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-…
- https://github.com/watchtowrlabs/watchTowr-vs-Ivanti-Sentry-RCE-CVE-2026-10520-CVE-2026-1…
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-10520
Relatert hos Berigo
Artikler
-
CISA legger åtte utnyttede sårbarheter inn i KEV-katalogen
Samme produkt
2026-03-09
På fem dager la CISA åtte sårbarheter inn i katalogen over kjente utnyttede sårbarheter, blant annet i Hikvision, Rockwell, Apple, SolarWinds og Ivan…
-
Sårbarheter i Ivanti EPMM utnyttet mot nederlandske etater
Samme produkt
2026-02-06
Det nederlandske datatilsynet og domstoladministrasjonen bekrefter innbrudd via Ivanti EPMM, mens EU-kommisjonen undersøker en hendelse i sin egen mo…
-
To nulldagssårbarheter i Ivanti EPMM utnyttet i angrep
Samme produkt
2026-01-29
Ivanti melder om CVE-2026-1281 og CVE-2026-1340 i Endpoint Manager Mobile, utnyttet som nulldagssårbarheter. Rettelse ventes senere i første kvartal.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.