وصلههای اضطراری برای دو حفره بحرانی Ivanti Sentry
خلاصهٔ کاملتر
آیوانتی دو آسیبپذیری بحرانی رو توی محصول Sentry وصله کرده. Sentry یه دستگاه گیتوی امنیتیه که ترافیک بین سیستمهای داخلی سازمان و دستگاههای موبایل از راه دور رو محافظت میکنه و قبلاً با اسم MobileIron Sentry شناخته میشد.
حفره اول با شناسه CVE-2026-10520 ثبت شده و شدتش حداکثره. ریشهش یه ضعف از نوع تزریق فرمان سیستمعامل (OS command injection) هست؛ یعنی مهاجم میتونه از راه دور فرمان دلخواهش رو روی دستگاه اجرا کنه، اون هم با دسترسی root که بالاترین سطح دسترسیه. این یعنی کنترل کامل دستگاه دست مهاجم میافته.
حفره دوم با شناسه CVE-2026-10523 یه دور زدن احراز هویت (authentication bypass) بحرانیه. به گفتهٔ آیوانتی، یه مهاجم احراز هویتنشده میتونه از راه دور ازش سوءاستفاده کنه، حسابهای ادمین جعلی بسازه و دسترسی کامل مدیریتی به دست بیاره.
هر دو مشکل سهشنبه با انتشار نسخههای R10.5.2، R10.6.2 و R10.7.1 برطرف شدن. آیوانتی میگه فعلاً هیچ مدرکی نداره که این دوتا حفره توی حملات واقعی استفاده شده باشن و توصیه میکنه ادمینها سیستمهاشون رو همین حالا آپدیت کنن.
نکتهٔ مهم اینه که محصولات آیوانتی توی سالهای اخیر بارها هدف حمله بودن، چون راه سادهای برای نفوذ به شبکهٔ سازمانها فراهم میکنن. مثلاً ماه می، آژانس CISA به نهادهای فدرال آمریکا دستور داد یه حفره دیگه توی محصول EPMM آیوانتی رو که بهصورت روز-صفر استفاده شده بود وصله کنن.
طبق گزارش، CISA تا حالا ۳۴ آسیبپذیری توی محصولات مختلف آیوانتی رو بهعنوان حفرههایی که فعالانه مورد سوءاستفاده بودن نشونهگذاری کرده که ۱۲ تاشون توی حملات باجافزاری هم به کار رفتن. همین سابقه نشون میده چرا وصله کردن سریع این دو حفره مهمه.
نکات کلیدی:
- آیوانتی دو حفره بحرانی توی گیتوی موبایل Sentry رو وصله کرد
- CVE-2026-10520 از نوع تزریق فرمان سیستمعامله و اجرای کد با دسترسی root رو ممکن میکنه
- CVE-2026-10523 یه دور زدن احراز هویته که ساخت حساب ادمین جعلی رو اجازه میده
- وصله توی نسخههای R10.5.2، R10.6.2 و R10.7.1 اومده
- فعلاً نشونهای از سوءاستفاده فعال دیده نشده، ولی سابقهٔ آیوانتی آپدیت فوری رو ضروری میکنه




