【已支持检测】无需登录即可获取root,Ivanti Sentry 满分预认证命令注入漏洞预警

匿名者  4天前

漏洞预警文章封面.png▌漏洞描述

Ivanti Sentry 是 Ivanti/MobileIron 体系中的移动访问网关产品,通常用于在移动设备和企业后端服务之间转发、加密和控制访问流量,常见场景包括邮件、移动办公和内部应用访问控制。由于其部署位置接近网络边界,一旦被攻陷,攻击者可能借此进一步接触内部业务系统。

2026 年 6 月,Ivanti 发布安全公告,修复 Ivanti Sentry 中两个高危漏洞,其中 CVE-2026-10520 为预认证 OS 命令注入漏洞,CVSS 评分为 10.0。根据公开信息,远程未认证攻击者可利用该漏洞实现 root 权限级别的远程命令执行。

受影响版本及修复版本如下:

  • 受影响组件产品:Ivanti Sentry / MobileIron Sentry

  • 受影响版本及分支:< R10.5.2、<R10.6.2、< R10.7.1

  • 修复版本:R10.5.2、R10.6.2、R10.7.1

▌利用条件

攻击者不需要有效账号,只要目标 Ivanti Sentry 相关服务可被访问,就可能触达漏洞处理路径。

利用链路:攻击者首先利用 Ivanti Sentry 对特定 MICS 配置接口的访问控制缺陷,在未认证状态下访问原本应由认证层保护的后端配置处理接口。随后,攻击者可向该接口提交特定格式的配置消息,使外部输入进入 Sentry 后端的配置解析与命令分发流程。最后,后端逻辑在处理该配置消息时可能触达原生命令执行能力,导致系统执行非预期命令。

该链路的风险在于,Ivanti Sentry 内部配置服务与底层系统管理能力之间存在较强信任关系,部分后端逻辑默认认为进入配置处理流程的请求已经经过前置认证和安全校验。一旦前置访问控制被绕过,攻击者就可能间接触达后端命令执行点。由于相关服务在设备上具备较高权限,成功利用后可能获得 root 级远程控制能力。

▌威胁状态分析

Ivanti Sentry / MobileIron Sentry 通常部署在企业移动办公接入链路中,用于承载移动设备访问邮件、办公系统和内部业务服务的网关能力。该类设备往往位于网络边界、DMZ 或移动办公接入区,和企业内网服务存在较强关联。若攻击者通过 CVE-2026-10520 获得 Ivanti Sentry root 权限,影响可能不止于单台设备,还可能进一步接触后端邮件系统、内部应用、认证配置、访问策略和设备连接链路。

该漏洞已从“厂商公告阶段”进入“技术细节公开阶段”,且利用门槛极低,易在短时间内被武器化批量扫描,建议优先处置。

高风险场景包括:

  • Ivanti Sentry / MobileIron Sentry 对公网开放;

  • Sentry 管理或配置相关接口可被非可信网络访问;

  • Sentry 部署在 DMZ、移动办公接入区或第三方接入区;

  • 移动办公网关与后端邮件、办公系统、内部应用之间缺少访问控制;

  • 管理平面与普通办公网、访客网、弱隔离 VLAN 可互通;

  • 历史上曾出现异常扫描、未知来源访问或 Sentry 服务异常重启记录。

▌排查和修复建议

  • 排查是否存在 Ivanti Sentry / MobileIron Sentry 资产,确认版本是否低于 R10.5.2、R10.6.2、R10.7.1,受影响资产应尽快升级至厂商安全版本。

  • 限制 Ivanti Sentry 管理面和配置接口访问,仅允许可信管理网段、堡垒机或必要运维出口访问。

  • 排查公网、云安全组、NAT、端口映射、负载均衡、反向代理等配置,确认是否暴露 Ivanti Sentry 相关服务。

  • 对升级前暴露过的设备进行入侵排查,重点关注异常请求、异常登录、异常进程、新增账户、服务重启、配置导出和系统命令执行痕迹。

  • 若怀疑已被利用,仅升级不足以完成处置,应轮换管理账户、证书私钥、访问令牌和后端系统连接凭据,并评估重装或恢复可信镜像。

▌产品支持情况

FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持该漏洞关联产品组件暴露面风险资产规则识别及漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.png▌参考

最新评论

昵称
邮箱
提交评论