CISA: باگ بحرانی Ivanti Sentry رو ۳ روزه پچ کنید
خلاصهٔ کاملتر
به گفتهٔ BleepingComputer، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) به نهادهای دولتی دستور داده که ظرف سه روز یه آسیبپذیری فعالانه اکسپلویتشدهٔ Ivanti Sentry رو پچ کنن؛ همونطور که دستور عملیاتی الزامآور تازهصادرشدهی BOD 26-04 حکم میکنه. این آسیبپذیری با شناسهٔ CVE-2026-10520 تو اپلاینس گیتوی امنیتی Ivanti (که قبلاً MobileIron Sentry بود) پیدا شده و از یه ضعف تزریق دستور سیستمعامل (OS command injection) ناشی میشه.
روند ماجرا جالبه: یه روز بعد از اینکه Ivanti پچ CVE-2026-10520 رو منتشر کرد و گفت شواهدی از بهرهبرداری در دنیای واقعی نداره، دیدهبان امنیتی Shadowserver گزارش داد که مهاجمها خیلی از گیتویهای Sentry که رو اینترنت در معرض بودن رو از قبل بکدور کردن. Shadowserver میگه با اینکه فقط کمی بیشتر از ۵۰ پورتال ادمین Sentry در معرض رو رصد میکنه، این عدد احتمالاً کمتر از واقعیته چون بعضی سازمانها اسکنر امنیتیش رو بلاک کردن.
نویسنده به نقل از Shadowserver میگه حجم زیادی از تلاشهای اکسپلویت CVE-2026-10520 بر پایهٔ PoC عمومی مشاهده شده و هشدار میده هر سیستمی که تا الان پچ نشده «به احتمال زیاد کامپرومایز شده». روز پنجشنبه CISA هم رسماً تأیید کرد که این آسیبپذیری فعالانه تو حملهها استفاده میشه، اون رو به کاتالوگ آسیبپذیریهای شناختهشدهٔ در حال بهرهبرداری (KEV) اضافه کرد و به نهادهای شاخهٔ اجرایی غیرنظامی فدرال (FCEB) سه روز فرصت داد تا Sentryهاشون رو امن کنن.
دستور BOD 26-04 روز چهارشنبه صادر شد و جایگزین و لغوکنندهٔ BOD 19-02 و 22-01 قدیمی شد. این دستور نهادهای فدرال رو ملزم میکنه پچ رو در اولویت بذارن اگه دارایی رو اینترنت در معرض باشه، اگه باگ به KEV اضافه شده باشه، اگه اکسپلویت قابلخودکارسازی برای حملههای گسترده باشه، و اگه بهرهبرداری موفق کنترل جزئی یا کامل سیستم رو به مهاجم بده. CVE-2026-10520 اولین آسیبپذیریه که BOD 26-04 براش اعمال میشه.
البته Ivanti در واکنش به BleepingComputer گفت CISA این باگ رو بر اساس گزارشهای تلاش برای اکسپلویت هانیپاتها به KEV اضافه کرده. سخنگوی Ivanti میگه با اینکه این CVE امتیاز CVSS ۱۰ داره، ریسک واقعی برای مشتریها بسته به نحوهٔ استقرار و پیکربندی بهشدت کمتره: «بهرهبرداری موفق به دسترسی به پورت مدیریتی ۸۴۴۳ نیاز داره و این پورت هیچوقت نباید رو اینترنت باز باشه؛ هانیپاتها هم اغلب بدپیکربندی دارن تا رفتار مخرب رو شناسایی کنن.»
نویسنده اضافه میکنه که این تنها نمونهٔ اخیر نیست؛ CISA همین هفتهها به نهادهای فدرال دستور داده تو سه روز باگهای دیگهای مثل یه zero-day تو VPN چکپوینت، یه آسیبپذیری Oracle WebLogic و یه باگ پلاگین cPanel رو هم پچ کنن. در چند سال گذشته CISA ۳۵ آسیبپذیری تو محصولات مختلف Ivanti رو که تو حملهها سوءاستفاده شدن علامتگذاری کرده که ۱۲ تاشون هدف گروههای باجافزاری بودن.
نکات کلیدی:
- CVE-2026-10520 یه باگ تزریق دستور سیستمعامل تو Ivanti Sentry با امتیاز CVSS ۱۰ (حداکثر شدت)ه
- CISA اون رو به KEV اضافه کرده و طبق BOD 26-04 به نهادهای فدرال ۳ روز مهلت پچ داده
- یه روز بعد از انتشار پچ، Shadowserver گزارش داد خیلی از گیتویهای در معرض بکدور شدن
- Ivanti میگه ریسک واقعی به پیکربندی بستگی داره چون اکسپلویت به دسترسی به پورت مدیریتی ۸۴۴۳ نیاز داره
- BOD 26-04 جایگزین دستورهای قدیمی شده و CVE-2026-10520 اولین موردیه که براش اعمال میشه




