CVE-2026-10520
Ivanti Sentry OS Command Injection Vulnerability
Beschreibung
CVE-2026-10520 ist eine OS-Command-Injection-Schwachstelle mit maximalem Schweregrad in Ivanti Sentry, die einem entfernten, nicht authentifizierten Angreifer Remote-Code-Execution auf Root-Ebene erlaubt. Da die betroffene Funktionalität angreiferkontrollierte Eingaben ohne korrekte Neutralisierung in einen Betriebssystembefehl übergibt, kann ein Angreifer beliebige Befehle als Root auf der Appliance ausführen. CVE-2026-10520 hat einen CVSS-3.1-Basiswert von 10.0 (kritisch) mit geändertem Scope, ist im CISA-KEV-Katalog gelistet und weist einen sehr hohen EPSS-Score auf. Betroffen ist Ivanti Sentry vor R10.5.2, R10.6.2 und R10.7.1. Angesichts nicht authentifizierter Root-RCE auf einer Netzwerk-Security-Appliance sollten Organisationen mit Ivanti Sentry sofort patchen und auf Kompromittierung prüfen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | standalone sentry | < 10.5.2; >= 10.6.0, < 10.6.2; 10.7.0 |
Referenzen
- https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523?language=en_US(Patch, Vendor Advisory)
- https://github.com/watchtowrlabs/watchTowr-vs-Ivanti-Sentry-RCE-CVE-2026-10520-CVE-2026-10523(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-10520(US Government Resource)
Schwachstellentyp
CWE-78: Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl ('OS Command Injection')
CVE-2026-10520 wird unter CWE-78 klassifiziert — OS Command Injection. Ivanti Sentry bildet einen Betriebssystembefehl aus extern gelieferten Eingaben, neutralisiert dabei aber keine Shell-Metazeichen, sodass ein Angreifer zusätzliche Befehle einschleusen kann, die die Appliance ausführt. Da der verwundbare Pfad ohne Authentifizierung erreichbar ist und mit hohen Rechten läuft, führt die Injektion direkt zu Befehlsausführung auf Root-Ebene.
Mehr erfahren: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2026-10520 hat einen CVSS-3.1-Basiswert von 10.0 (kritisch), dem höchstmöglichen Wert. Angriffsvektor (Netzwerk): Die Appliance ist aus der Ferne ohne physischen Zugang ausnutzbar. Angriffskomplexität (niedrig): Es sind keine besonderen Voraussetzungen nötig. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Der Angreifer benötigt weder Zugangsdaten noch eine Opferaktion. Scope (geändert): Die Codeausführung betrifft Ressourcen über die verwundbare Komponente hinaus und spiegelt die vollständige Kontrolle über das zugrunde liegende System wider. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Befehlsausführung auf Root-Ebene gibt dem Angreifer die vollständige Kontrolle über die Sentry-Appliance, einschließlich ihrer Daten, Konfiguration und des von ihr vermittelten Netzwerkverkehrs. Mit einem EPSS-Score von rund 60 % (99. Perzentil) und bestätigter aktiver Ausnutzung ist dies eine Schwachstelle mit Notfall-Charakter, die als akutes Vorfallrisiko zu behandeln ist.
Exploit-Reifegrad
CISA hat CVE-2026-10520 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in der Praxis bestätigt. Öffentlicher Proof-of-Concept-Code ist verfügbar — watchTowr Labs hat unter watchTowr-vs-Ivanti-Sentry-RCE ein Exploit-Repository zu CVE-2026-10520 (und CVE-2026-10523) veröffentlicht. Der EPSS-Score von rund 60 % (99. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Mit nicht authentifizierter Root-RCE, bestätigter Ausnutzung und einem öffentlichen PoC erfordert diese Schwachstelle sofortiges Handeln.
Behebung
- Der Vorgabe von Ivanti und CISA folgen und Ivanti Sentry gemäß dem Hersteller-Security-Advisory auf R10.5.2, R10.6.2 oder R10.7.1 (oder neuer) aktualisieren.
- Die laufende Version der korrekten Fix-Version zuordnen: Versionen vor 10.5.2, der Bereich 10.6.0–10.6.1 und 10.7.0 sind betroffen.
- Als Übergangsmaßnahme den Netzwerkzugriff auf die Management- und Service-Schnittstellen von Sentry bis zum Patch auf vertrauenswürdige Netze beschränken.
- Da öffentlicher Proof-of-Concept-Code existiert und die Ausnutzung bestätigt ist, gezielt nach Kompromittierung suchen: Logs und Systemzustand auf eingeschleuste Befehle, unerwartete Prozesse und Persistenz prüfen sowie alle von der Appliance gehaltenen Secrets rotieren.
- Als langfristige Härtung das Aufrufen von OS-Befehlen aus dem Anwendungscode vermeiden und parametrisierte APIs nutzen, die Befehle von Daten trennen (gemäß CWE-78-Empfehlung).
Technische Details
Die Schwachstelle ist ein Fall von CWE-78 (OS Command Injection): Ivanti Sentry konstruiert einen OS-Befehl aus extern beeinflussten Eingaben und führt ihn über eine System-Shell aus, ohne spezielle Elemente wie Semikolons, Pipes oder Backticks zu neutralisieren. Wie der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H festhält, sendet ein entfernter, nicht authentifizierter Angreifer eine manipulierte Anfrage, die Shell-Metazeichen in den Befehl einschleust, sodass die Appliance vom Angreifer gewählte Befehle als Root ausführt. Der geänderte Scope spiegelt wider, dass diese Root-Ausführung das gesamte zugrunde liegende Betriebssystem kompromittiert, nicht nur die verwundbare Anwendungskomponente.
Häufig gestellte Fragen
Wird CVE-2026-10520 aktiv ausgenutzt?
Ja. CVE-2026-10520 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, und watchTowr Labs hat öffentlichen Proof-of-Concept-Exploit-Code veröffentlicht. Der EPSS-Score von rund 60 % (99. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin.
Welche Produkte sind von CVE-2026-10520 betroffen?
Ivanti Sentry ist in Versionen vor R10.5.2, im Bereich R10.6.0–R10.6.1 und in R10.7.0 betroffen. Behobene Versionen sind R10.5.2, R10.6.2 und R10.7.1.
Wie behebe ich CVE-2026-10520?
Aktualisieren Sie Ivanti Sentry gemäß dem Ivanti-Advisory auf R10.5.2, R10.6.2 oder R10.7.1 (oder neuer). Da die Ausnutzung bestätigt und ein PoC öffentlich ist, untersuchen Sie die Appliance zusätzlich auf Kompromittierungszeichen und rotieren Sie gespeicherte Secrets.
Wie schwerwiegend ist CVE-2026-10520?
Sie ist als kritisch mit dem maximalen CVSS-3.1-Basiswert von 10.0 eingestuft. Sie ermöglicht nicht authentifizierte, entfernte Code-Ausführung auf Root-Ebene und ist mit öffentlichem PoC als aktiv ausgenutzt bestätigt, was sie zu einer der dringendsten zu behebenden Schwachstellen macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.