دو باگ بحرانی Ivanti Sentry با امتیاز ۱۰ و ۹.۹
خلاصهٔ کاملتر
به گزارش The Register، شرکت Ivanti باز هم وقت وصلهی مشتریهاشو رسونده و این بار دو آسیبپذیری بحرانی تو محصول Ivanti Sentry فاش کرده. Sentry یه دروازهی موبایله که بخشی از پلتفرم یکپارچهی مدیریت اندپوینت (UEM) آیوانتیه، پس هر دو باگ روی زیرساخت حساس سازمانها اثر میذارن.
بدترین مورد CVE-2026-10520 هست که امتیاز کامل ۱۰.۰ گرفته. این نقص به یه مهاجم از راه دور و بدون احراز هویت اجازه میده کد رو با دسترسی root اجرا کنه. نویسنده میگه نقصی که همزمان اجرای کد در سطح root و عدم نیاز به احراز هویت رو داشته باشه، تقریباً بدترین چیزیه که ممکنه پیش بیاد و همین هم دلیل امتیاز کاملشه.
بر اساس تحلیل گروه watchTowr که نویسنده بهش اشاره میکنه، ریشهی مشکل یه API در معرض دید بوده که زیر Apache Tomcat اجرا میشده. مهاجم میتونسته یه پیام دستکاریشده به اون API بفرسته که بهعنوان یه فرمان پیکربندی MICS تفسیر و توسط هندلر بکاند با دسترسی root اجرا میشده؛ یعنی یه تزریق فرمان از نوع پیشاز-احراز هویت. به گفتهی گزارش، آیوانتی این مشکل رو با جلوگیری از پذیرفته شدن اون رشتهی ورودی مهاجم و جایگزین کردنش با یه فرمان ثابت و سفتشده برطرف کرده و قواعد پیکربندی Apache رو هم طوری بهروز کرده که دسترسی بدون احراز هویت به اون نقطهی انتهایی مسدود بشه.
باگ دوم با شناسهی CVE-2026-10523 و امتیاز نزدیک به بیشینه (۹.۹) هم چندان کمخطر نیست. این یه نقص دور زدن احراز هویته که به مهاجم از راه دور و بدون احراز هویت اجازه میده برای خودش حساب ادمین بسازه و عملاً بالاترین سطح دسترسی رو روی سیستم آسیبدیده بهدست بیاره. تنها نکتهی دلگرمکننده اینه که به ادعای خود آیوانتی فعلاً کسی موفق نشده تو دنیای واقعی ازش سوءاستفاده کنه؛ ولی نویسنده تأکید میکنه که افشای عمومی معمولاً یه شمارش معکوس برای حملهی مهاجمها رو شروع میکنه و چند پژوهشگر هم همین حالا تحلیل وصله رو منتشر کردن.
به مشتریها توصیه شده هر دو نقص رو فوری برطرف کنن و به یکی از نسخههای ۱۰.۵.۲، ۱۰.۶.۲ یا ۱۰.۷.۱ آپدیت کنن. نویسنده یادآوری میکنه که این افشا بعد از اونی میاد که آیوانتی تو ژانویه دو آسیبپذیری بحرانی دیگه تو محصول Endpoint Manager Mobile رو وصله کرد؛ اون دو تا با امتیاز ۹.۸ بهصورت روز-صفر اکسپلویت شده بودن و حتی نهاد حفاظت از دادهی هلند هم بعد از نفوذ مهاجمها خودشو به پارلمان گزارش داد.
نکات کلیدی:
- دو باگ بحرانی تو Ivanti Sentry: CVE-2026-10520 با امتیاز ۱۰.۰ و CVE-2026-10523 با امتیاز ۹.۹
- باگ اول اجرای کد از راه دور و بدون احراز هویت با دسترسی root رو ممکن میکنه
- ریشهی باگ اول یه API در معرض دید زیر Apache Tomcat و تزریق فرمان پیشاز-احراز هویت بوده
- باگ دوم یه دور زدن احراز هویته که میذاره مهاجم حساب ادمین بسازه
- وصله موجوده؛ باید به نسخههای ۱۰.۵.۲، ۱۰.۶.۲ یا ۱۰.۷.۱ آپدیت کرد




