Ivanti corrige falhas de severidade máxima no Sentry
Aprofundamento CEVIU
Aprofundamento
A Ivanti corrigiu duas falhas críticas no Sentry, CVE-2026-10520 (CVSS 10,0) e CVE-2026-10523 (CVSS 9,9), que afetam versões anteriores a R10.5.2, R10.6.2 e R10.7.1. A primeira é uma injeção de comando remota não autenticada que permite execução de código como root; a segunda é um bypass de autenticação que permite criar contas administrativas falsas. Ambas foram rapidamente exploradas na natureza: a CVE-2026-10520 teve PoC público divulgado e tentativas de exploração registradas pela Shadowserver Foundation em menos de 40 horas após a divulgação.
A CISA incluiu a CVE-2026-10520 no catálogo KEV e exigiu correção em três dias para agências federais, sob a BOD 26-04. Isso reforça o risco real: o Sentry, antigo MobileIron Sentry, atua como gateway de segurança móvel em linha, controla tráfego, criptografia e isolamento entre dispositivos móveis e sistemas empresariais. Um comprometimento total pode expor credenciais armazenadas, configurações de diretório e até chaves de autenticação integradas.
Por que isso importa
Essas falhas não são isoladas. O Ivanti Sentry já foi alvo de exploração ativa antes: em 2023, a CVE-2023-38035 (bypass de autenticação) foi usada como dia zero contra versões 9.18 e anteriores. Produtos Ivanti têm histórico de serem priorizados por cibercriminosos e atores de estados-nação. A velocidade da exploração pós-divulgação da CVE-2026-10520 mostra que ambientes com Sentry exposto à internet, especialmente em modo não gerenciado ou com porta 8443 acessível externamente, estão em risco imediato, mesmo sem evidência inicial de ataque.
Impacto para desenvolvedores
Para equipes de segurança e DevSecOps, isso exige atualização imediata para as versões R10.5.2, R10.6.2 ou R10.7.1. Não basta aplicar o patch: é essencial validar se a porta 8443 está exposta à internet, revisar políticas de acesso ao console de gerenciamento e garantir que mTLS com Ivanti EPMM ou HTTPS restrito com Neurons for MDM esteja ativo. Equipes devem também auditar logs de acesso ao Sentry nos últimos 72h em busca de requisições anômalas para endpoints de autenticação ou execução de comandos, padrões comuns em explorações iniciais dessas vulnerabilidades.
Perguntas frequentes
O que é a CVE-2026-10520 do Ivanti Sentry?
É uma vulnerabilidade de injeção de comando remota não autenticada no Ivanti Sentry, com pontuação CVSS 10,0. Permite que um atacante execute código arbitrário com privilégios de root. Afeta versões anteriores a R10.5.2, R10.6.2 e R10.7.1. Foi adicionada ao catálogo KEV da CISA e já foi observada em explorações reais na natureza.
Qual é a diferença entre CVE-2026-10520 e CVE-2026-10523 no Sentry?
A CVE-2026-10520 é uma injeção de comando remota que dá acesso root sem autenticação. A CVE-2026-10523 é um bypass de autenticação que permite criar contas administrativas falsas remotamente. Ambas têm severidade crítica, mas a primeira permite controle total do sistema operacional, enquanto a segunda foca no acesso privilegiado ao painel de administração.
Quais versões do Ivanti Sentry estão vulneráveis às falhas CVE-2026-10520 e CVE-2026-10523?
Versões anteriores a R10.5.2 (para a linha 10.5), R10.6.2 (linha 10.6) e R10.7.1 (linha 10.7). A Ivanti não lançou correções para versões mais antigas, como 10.4 ou anteriores. Organizações nesses ciclos devem planejar migração imediata para uma versão suportada e corrigida.
Como mitigar o risco das falhas do Ivanti Sentry se não for possível atualizar imediatamente?
Bloqueie o acesso externo à porta 8443 do Sentry, restrinja o tráfego ao console apenas de redes internas confiáveis e aplique regras de firewall rigorosas. Desative modos não gerenciados. Se usar integração com Ivanti EPMM, force mTLS. Monitorar logs para requisições HTTP POST incomuns em endpoints como /api/v1/auth ou /api/v1/exec também ajuda a detectar tentativas de exploração.
Links relacionados
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU TI
- Publicado
- 11 de junho de 2026
- Editoria
- CEVIU TI
