Ivanti Sentry 预认证 RCE (CVE-2026-10520) – CVSS 10.0,公开 PoC,CISA KEV

Hacker News Top 新闻

摘要

Ivanti Sentry 中存在一个最高严重性的未授权操作系统命令注入漏洞(CVE-2026-10520,CVSS 10.0),目前已遭主动利用,公开 PoC 已发布,且 CISA KEV 已将其列入,要求 3 天内完成修复。本文详细介绍了如何在网络上识别暴露的 Ivanti Sentry 实例。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/06/11 22:38

# CVE-2026-10520: Ivanti Sentry 未授权 OS 命令注入 — 如何发现暴露的实例 来源:https://hellorecon.com/blog/cve-2026-10520 2026年6月11日CVSS 10.0 · 严重 · 已遭主动利用阅读时间:5分钟 Ivanti Sentry(原名 MobileIron Sentry)存在一个预认证 OS 命令注入漏洞,攻击者可远程实现 root 级代码执行。CVSS 10.0,已在野外被积极利用,CISA KEV 目录已收录,补救期限为 3 天。watchTowr Labs 已发布公开 PoC。以下是您如何在网络中查找 Ivanti Sentry 设备的方法。 ## 漏洞详情 CVE-2026-10520 (https://nvd.nist.gov/vuln/detail/CVE-2026-10520)(CWE-78:OS 命令注入)是 Ivanti Sentry 的 MICS 配置 API 中一个最高严重性漏洞。`/mics/api/v2/sentry/mics-config/handleMessage` 端点接受未认证的 POST 请求,并将用户输入直接通过 Java 反射传递给 OS 命令执行——无需凭据、无需用户交互、获得 root 级访问权限。 - CVSS:10.0 严重(v3.1)—— AV:N/AC:L/PR:N/UI:N/S:C ——Ivanti 公告 (https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523) - CWE:CWE-78(OS 命令注入) - 影响版本:Ivanti Sentry 低于 R10.5.2、R10.6.2 和 R10.7.1 的版本(所有 R10.5.x、R10.6.x、R10.7.x 系列) - 修复版本:R10.5.2、R10.6.2、R10.7.1 - 已被利用:确认已在野外被利用——CISA KEV 目录于 2026 年 6 月 11 日收录——3 天补救期限(截至 6 月 14 日) - PoC:来自 watchTowr Labs (https://labs.watchtowr.com/more-evidence-that-words-dont-mean-what-we-thought-they-meant-ivanti-sentry-pre-auth-os-command-injection-cve-2026-10520/) 的公开漏洞利用 攻击非常简单:发送一个 POST 请求,带有精心构造的 `message` 参数,其中包含 `execute` 系统命令。该载荷通过 Spring Boot REST 控制器进入配置处理程序,该程序解析 XML 格式的命令并通过 Java 反射调用它们。响应中包含命令输出,因此这是一个完整的读写 RCE,并且能立即获得反馈。 ### 什么是 Ivanti Sentry? Ivanti Sentry(原名 MobileIron Sentry)是一个内联网关,用于管理、加密和保护移动设备与后端企业系统之间的流量。它通常位于 DMZ 中,控制 ActiveSync 电子邮件流量,并对 Microsoft Exchange 执行设备级访问决策,与 Ivanti Endpoint Manager Mobile (EPMM) 协同工作。攻陷 Sentry 后,攻击者便拥有了一个可以渗透到电子邮件服务器、内部应用程序以及更广泛企业网络的跳板。 ### 相关漏洞:CVE-2026-10523(认证绕过) 同一份安全公告还涵盖了 CVE-2026-10523 (https://nvd.nist.gov/vuln/detail/CVE-2026-10523)(CVSS 9.9)——另一个独立的认证绕过漏洞,允许远程未认证攻击者创建任意管理账户并获得 Sentry 设备的完全管理权限。两个漏洞的影响版本和修复版本相同。watchTowr 的 PoC 涵盖了两个 CVE。 ## 调查工作流 Ivanti Sentry 设备通常部署在 DMZ 中,直接暴露于互联网——这正是攻击者可以触及的地方。由于 PoC 已公开且漏洞正在被积极利用,尽快找到网络中的每个 Sentry 实例刻不容缓。以下是使用 RECON 进行调查的方法。 ### 1. 端口扫描:查找 Sentry 设备 Ivanti Sentry 默认监听 8443 端口(HTTPS)。扫描您的 DMZ 和边界子网以寻找此端口。同时检查: - • 8443 — Sentry HTTPS(主要——MICS Web 应用) - • 443 — 可能通过反向代理使用 - • 9090 — Sentry 管理控制台(某些部署) 任何在 DMZ 段中开放 8443 端口的节点都值得进一步调查。 ### 2. TLS 检查:识别 Ivanti 证书 拉取 8443 端口上的 TLS 证书。Ivanti Sentry 设备通常使用具有可识别特征的自签名证书: - • 主题或颁发者字段中包含 `Ivanti`、`MobileIron` 或 `Sentry` - • 最初颁发给 MobileIron 的证书(收购前的命名) - • 非标准 HTTPS 端口上的自签名证书 ### 3. HTTP 标头:识别 MICS 应用指纹 存在漏洞的应用程序在 Tomcat 服务器的 `/mics` 上下文路径下运行。探测以下路径: - • `/mics/login.jsp` — Sentry 登录页面(返回 Spring Boot 应用程序响应) - • 已修补的实例在访问易受攻击端点时返回 302 重定向到登录页面;未修补的则返回 200 - • 响应标头中的 Tomcat 和 Spring Boot 指示信息 - • 登录页面和错误消息中的 Ivanti 或 MobileIron 品牌标识 ### 4. DNS:发现 Sentry 基础设施 查询内部 DNS,查找常见的 Sentry 命名模式:`sentry-*`、`gateway-*`、`mobilegateway-*`、`mobile-security-*`、`mobileiron-*`、`ivanti-*`。Sentry 设备通常与 EPMM 基础设施一起部署,因此请查找相关主机,如 `epmm-*` 或 `mdm-*`——它们可能指向同一部署。 ### 5. CVE 查询:确认安全公告 使用 RECON 的 CVE 查询功能拉取 CVE-2026-10520 的完整 NVD 条目。CISA KEV 目录中标注了 6 月 14 日的截止日期,这意味着联邦机构及遵循 BOD 26-04 的组织有 3 天时间进行补救。同时检查 CVE-2026-10523——两个漏洞影响相同的版本,需要相同的补丁。 ## 与外部数据交叉引用 - SHODAN:搜索 `"MobileIron" port:8443` 或 `"Ivanti" port:8443` 以查找暴露于互联网的实例 - CVE 查询:在 NVD 中检查 CVE-2026-10520 和 CVE-2026-10523 以获取更新的评分 - CISA KEV:两个 CVE 均已收录——补救期限 2026 年 6 月 14 日 - IVANTI 公告:安全公告 — Ivanti Sentry (https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523) ## 补救措施 1. **立即修补**。将 Ivanti Sentry 升级至 R10.5.2、R10.6.2 或 R10.7.1。该补丁通过硬编码命令输入并添加 Apache 重写规则(使用 302 重定向阻止未认证访问)来加固易受攻击的端点。 2. **限制对 8443 端口的网络访问**。如果修补需要时间,请使用防火墙规则将 Sentry HTTPS 端口的访问限制为仅受信任的管理网络。阻止所有对 `/mics/api/` 路径的外部访问。 3. **尽可能使用 mTLS**。Ivanti 指出,通过 EPMM 使用 mTLS 或通过 Neurons for MDM 限制 HTTPS 访问的部署,由于易受攻击的接口不可从外部访问,因此风险暴露会降低。 4. **检查被入侵的迹象**。查看 Sentry 日志,寻找对 `/mics/api/v2/sentry/mics-config/handleMessage` 的 POST 请求。查找意外的系统进程、新用户账户或修改过的配置文件——RCE 以 root 身份运行。 5. **同时处理 CVE-2026-10523**。认证绕过漏洞(CVSS 9.9)允许攻击者创建管理员账户。同一补丁修复了两个漏洞——但请务必在打补丁之前确认没有创建 rogue 管理员账户。 6. **审计您的 EPMM 基础设施**。如果 Sentry 已被入侵,攻击者可能已跳转到网关后方的 EPMM、Exchange 或其他内部服务。审查 EPMM 日志、Exchange 邮件流规则和 Active Directory,寻找横向移动的迹象。 本次调查中使用的所有工具——端口扫描、TLS 检查、HTTP 标头、DNS、CVE 查询——均可通过 RECON 在您的手机上运行。从 App Store 获取。 (https://apps.apple.com/app/id6770054830) 关注 @hellorecon (https://x.com/hellorecon) 以获取新的 CVE 调查。 ## 来源 - →Ivanti 安全公告:CVE-2026-10520 和 CVE-2026-10523 (https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523) - →NVD:CVE-2026-10520 (https://nvd.nist.gov/vuln/detail/CVE-2026-10520) - →NVD:CVE-2026-10523 (https://nvd.nist.gov/vuln/detail/CVE-2026-10523) - →watchTowr Labs:Ivanti Sentry 预认证 RCE 分析 (https://labs.watchtowr.com/more-evidence-that-words-dont-mean-what-we-thought-they-meant-ivanti-sentry-pre-auth-os-command-injection-cve-2026-10520/) - →CISA 已知被利用漏洞目录 (https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

相似文章

Anthropic Claude Code 泄露揭示严重命令注入漏洞

Lobsters Hottest

在 Anthropic 的 Claude Code CLI 和 SDK 中发现了严重命令注入漏洞(CVE-2026-35022,CVSS 9.8),攻击者能够通过环境变量、文件路径和身份验证助手执行任意命令并窃取凭据。这些缺陷使得在 CI/CD 环境中能够进行毒化流水线执行攻击,需要立即修补和配置更改。