CVE-2026-10520

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

Ivanti Sentry OS Command Injection Vulnerability

Beschreibung

CVE-2026-10520 ist eine OS-Command-Injection-Schwachstelle mit maximalem Schweregrad in Ivanti Sentry, die einem entfernten, nicht authentifizierten Angreifer Remote-Code-Execution auf Root-Ebene erlaubt. Da die betroffene Funktionalität angreiferkontrollierte Eingaben ohne korrekte Neutralisierung in einen Betriebssystembefehl übergibt, kann ein Angreifer beliebige Befehle als Root auf der Appliance ausführen. CVE-2026-10520 hat einen CVSS-3.1-Basiswert von 10.0 (kritisch) mit geändertem Scope, ist im CISA-KEV-Katalog gelistet und weist einen sehr hohen EPSS-Score auf. Betroffen ist Ivanti Sentry vor R10.5.2, R10.6.2 und R10.7.1. Angesichts nicht authentifizierter Root-RCE auf einer Netzwerk-Security-Appliance sollten Organisationen mit Ivanti Sentry sofort patchen und auf Kompromittierung prüfen.

KEV-Informationen

Hersteller
Ivanti
Produkt
Sentry
Hinzugefügt am
11. Juni 2026
Fälligkeitsdatum
14. Juni 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantistandalone sentry< 10.5.2; >= 10.6.0, < 10.6.2; 10.7.0

Referenzen

Schwachstellentyp

CWE-78: Unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl ('OS Command Injection')

CVE-2026-10520 wird unter CWE-78 klassifiziert — OS Command Injection. Ivanti Sentry bildet einen Betriebssystembefehl aus extern gelieferten Eingaben, neutralisiert dabei aber keine Shell-Metazeichen, sodass ein Angreifer zusätzliche Befehle einschleusen kann, die die Appliance ausführt. Da der verwundbare Pfad ohne Authentifizierung erreichbar ist und mit hohen Rechten läuft, führt die Injektion direkt zu Befehlsausführung auf Root-Ebene.

Mehr erfahren: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2026-10520 hat einen CVSS-3.1-Basiswert von 10.0 (kritisch), dem höchstmöglichen Wert. Angriffsvektor (Netzwerk): Die Appliance ist aus der Ferne ohne physischen Zugang ausnutzbar. Angriffskomplexität (niedrig): Es sind keine besonderen Voraussetzungen nötig. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Der Angreifer benötigt weder Zugangsdaten noch eine Opferaktion. Scope (geändert): Die Codeausführung betrifft Ressourcen über die verwundbare Komponente hinaus und spiegelt die vollständige Kontrolle über das zugrunde liegende System wider. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Befehlsausführung auf Root-Ebene gibt dem Angreifer die vollständige Kontrolle über die Sentry-Appliance, einschließlich ihrer Daten, Konfiguration und des von ihr vermittelten Netzwerkverkehrs. Mit einem EPSS-Score von rund 60 % (99. Perzentil) und bestätigter aktiver Ausnutzung ist dies eine Schwachstelle mit Notfall-Charakter, die als akutes Vorfallrisiko zu behandeln ist.

Exploit-Reifegrad

CISA hat CVE-2026-10520 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in der Praxis bestätigt. Öffentlicher Proof-of-Concept-Code ist verfügbar — watchTowr Labs hat unter watchTowr-vs-Ivanti-Sentry-RCE ein Exploit-Repository zu CVE-2026-10520 (und CVE-2026-10523) veröffentlicht. Der EPSS-Score von rund 60 % (99. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Mit nicht authentifizierter Root-RCE, bestätigter Ausnutzung und einem öffentlichen PoC erfordert diese Schwachstelle sofortiges Handeln.

Behebung

  1. Der Vorgabe von Ivanti und CISA folgen und Ivanti Sentry gemäß dem Hersteller-Security-Advisory auf R10.5.2, R10.6.2 oder R10.7.1 (oder neuer) aktualisieren.
  2. Die laufende Version der korrekten Fix-Version zuordnen: Versionen vor 10.5.2, der Bereich 10.6.0–10.6.1 und 10.7.0 sind betroffen.
  3. Als Übergangsmaßnahme den Netzwerkzugriff auf die Management- und Service-Schnittstellen von Sentry bis zum Patch auf vertrauenswürdige Netze beschränken.
  4. Da öffentlicher Proof-of-Concept-Code existiert und die Ausnutzung bestätigt ist, gezielt nach Kompromittierung suchen: Logs und Systemzustand auf eingeschleuste Befehle, unerwartete Prozesse und Persistenz prüfen sowie alle von der Appliance gehaltenen Secrets rotieren.
  5. Als langfristige Härtung das Aufrufen von OS-Befehlen aus dem Anwendungscode vermeiden und parametrisierte APIs nutzen, die Befehle von Daten trennen (gemäß CWE-78-Empfehlung).

Technische Details

Die Schwachstelle ist ein Fall von CWE-78 (OS Command Injection): Ivanti Sentry konstruiert einen OS-Befehl aus extern beeinflussten Eingaben und führt ihn über eine System-Shell aus, ohne spezielle Elemente wie Semikolons, Pipes oder Backticks zu neutralisieren. Wie der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H festhält, sendet ein entfernter, nicht authentifizierter Angreifer eine manipulierte Anfrage, die Shell-Metazeichen in den Befehl einschleust, sodass die Appliance vom Angreifer gewählte Befehle als Root ausführt. Der geänderte Scope spiegelt wider, dass diese Root-Ausführung das gesamte zugrunde liegende Betriebssystem kompromittiert, nicht nur die verwundbare Anwendungskomponente.

Häufig gestellte Fragen

Wird CVE-2026-10520 aktiv ausgenutzt?

Ja. CVE-2026-10520 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, und watchTowr Labs hat öffentlichen Proof-of-Concept-Exploit-Code veröffentlicht. Der EPSS-Score von rund 60 % (99. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2026-10520 betroffen?

Ivanti Sentry ist in Versionen vor R10.5.2, im Bereich R10.6.0–R10.6.1 und in R10.7.0 betroffen. Behobene Versionen sind R10.5.2, R10.6.2 und R10.7.1.

Wie behebe ich CVE-2026-10520?

Aktualisieren Sie Ivanti Sentry gemäß dem Ivanti-Advisory auf R10.5.2, R10.6.2 oder R10.7.1 (oder neuer). Da die Ausnutzung bestätigt und ein PoC öffentlich ist, untersuchen Sie die Appliance zusätzlich auf Kompromittierungszeichen und rotieren Sie gespeicherte Secrets.

Wie schwerwiegend ist CVE-2026-10520?

Sie ist als kritisch mit dem maximalen CVSS-3.1-Basiswert von 10.0 eingestuft. Sie ermöglicht nicht authentifizierte, entfernte Code-Ausführung auf Root-Ebene und ist mit öffentlichem PoC als aktiv ausgenutzt bestätigt, was sie zu einer der dringendsten zu behebenden Schwachstellen macht.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score99.90%
EPSS-Perzentil100.0%

Daten

Veröffentlicht9. Juni 2026
Zuletzt geändert23. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.