CVE-2026-10520: root RCE w Ivanti Sentry
CVE-2026-10520 ma CVSS 10 i pozwala zdalnie wykonać kod jako root w Ivanti Sentry. Luka jest aktywnie wykorzystywana i znajduje się w CISA KEV.
- AUTOR
- Karol Rapacz / Pentester (OSCP, PNPT)
- PUBLIKACJA
- 10 lipca 2026
- CZAS CZYTANIA
- 7 min czytania
- TEMAT
- Podatności
Ivanti Sentry to brama umieszczana między urządzeniami mobilnymi a zasobami przedsiębiorstwa. Właśnie dlatego ujawniona 9 czerwca 2026 roku podatność CVE-2026-10520 jest tak niebezpieczna: nieuwierzytelniony napastnik może zdalnie wykonać polecenia systemowe z uprawnieniami root. Luka otrzymała maksymalny wynik CVSS 10.0, a dwa dni po publikacji trafiła do katalogu aktywnie wykorzystywanych podatności CISA KEV.
Razem z nią Ivanti poprawiło CVE-2026-10523, czyli błąd omijania uwierzytelniania pozwalający tworzyć dowolne konta administratora. To osobna krytyczna luka o wyniku CVSS 9.9. Obie wymagają natychmiastowej aktualizacji, ale potwierdzenie CISA KEV dotyczy konkretnie CVE-2026-10520.
Co dokładnie umożliwiają podatności
Zgodnie z advisory Ivanti:
- CVE-2026-10520 jest wstrzyknięciem polecenia systemowego. Atak można przeprowadzić zdalnie, bez konta i bez interakcji użytkownika, uzyskując wykonanie kodu jako root.
- CVE-2026-10523 omija uwierzytelnianie i pozwala zdalnemu, nieuwierzytelnionemu napastnikowi tworzyć konta administracyjne oraz zdobyć pełny dostęp do panelu.
W praktyce pierwsza luka daje pełną kontrolę nad systemem operacyjnym urządzenia. Druga może zapewnić legalnie wyglądający kanał dostępu przez konto administratora. Brama tej klasy ma łączność z wrażliwymi usługami wewnętrznymi, dlatego przejęcie nie musi kończyć się na samym Sentry.
Wersje podatne i poprawione
CERT-EU oraz Ivanti wskazują trzy podatne linie:
- 10.5.1 i starsze — aktualizacja do 10.5.2,
- 10.6.1 i starsze — aktualizacja do 10.6.2,
- 10.7.0 i starsze — aktualizacja do 10.7.1.
Administrator powinien sprawdzić faktyczny numer działającej wersji, a nie opierać się na dokumentacji wdrożenia. Urządzenia brzegowe bywają pomijane w inwentaryzacji albo utrzymywane przez zewnętrznego dostawcę, co wydłuża reakcję na krytyczne CVE.
Od publikacji do wykorzystania w dwa dni
Oś czasu pokazuje, jak krótkie jest dziś okno na bezpieczne wdrożenie poprawki:
- 9 czerwca: Ivanti publikuje advisory i poprawione wersje,
- 10 czerwca: Shadowserver dodaje detekcję podatnych instancji i obserwuje próby wykorzystania publicznego PoC,
- 11 czerwca: CISA dodaje CVE-2026-10520 do Known Exploited Vulnerabilities Catalog,
- Shadowserver zaczyna raportować artefakty i webshelle związane z kompromitacją Sentry.
Obecność w KEV oznacza, że istnieją dowody wykorzystania podatności w rzeczywistych atakach. Nie mówi natomiast, kto stoi za każdą próbą ani ile wszystkich urządzeń zostało skutecznie przejętych. Takie rozróżnienie jest ważne przy priorytetyzowaniu podatności: aktywna eksploatacja jest silniejszym sygnałem niż sam wysoki wynik CVSS.
Dlaczego samo wgranie łatki nie wystarczy
Aktualizacja zamyka drogę dla przyszłych prób, ale nie usuwa automatycznie kont, webshelli ani zmian pozostawionych wcześniej przez napastnika. Jeżeli Sentry było dostępne z Internetu w podatnej wersji, trzeba rozważyć scenariusz historycznej kompromitacji.
To ta sama zasada, która dotyczy innych luk w urządzeniach brzegowych, w tym wcześniejszego CVE-2026-1281 w Ivanti EPMM: łatka ogranicza ekspozycję, lecz odpowiedź na incydent musi sprawdzić, czy przeciwnik nie wszedł przed jej instalacją.
Plan działania dla administratora
1. Zaktualizuj do właściwej poprawionej wersji. Nie odkładaj instalacji do rutynowego okna, jeśli urządzenie jest osiągalne z niezaufanej sieci. W razie korzystania z klastra sprawdź instrukcję Ivanti dla całego wdrożenia.
2. Ustal okres ekspozycji. Zapisz, od kiedy podatna wersja była dostępna, jakie interfejsy wystawiono i kiedy dokładnie wdrożono poprawkę. To wyznaczy zakres analizy logów.
3. Zachowaj artefakty. Przed przebudową urządzenia zabezpiecz logi, konfigurację, listę kont, procesy i nietypowe pliki. Utrata materiału może uniemożliwić ocenę dalszego ruchu napastnika.
4. Szukaj trwałości. Sprawdź nieznane konta administratorów, zmiany konfiguracji, webshelle, dodatkowe pliki i nietypowe połączenia wychodzące. Shadowserver raportuje artefakty oznaczane jako ivanti-sentry, injected-code i backdoor.
5. Przeanalizuj systemy po obu stronach bramy. Przejrzyj uwierzytelnienia i ruch do usług wewnętrznych. Root na urządzeniu brzegowym może być punktem startu, nie końcem ataku.
6. Rotuj sekrety. Zmień hasła, tokeny, klucze API oraz konta serwisowe dostępne z Sentry. Jeśli atakujący mógł odczytać konfigurację, samo usunięcie webshella nie unieważnia skradzionych danych.
7. Przy potwierdzonym włamaniu odbuduj z zaufanego źródła. Izoluj urządzenie, uruchom plan reagowania i rozważ pełną reinstalację według procedur producenta zamiast ręcznego usuwania pojedynczych śladów.
Czego nie należy łączyć
CISA umieściła w KEV CVE-2026-10520. Nie ma podstaw, aby bez dodatkowego źródła pisać, że osobno potwierdzono aktywne wykorzystanie CVE-2026-10523 w tej samej skali. Obie luki mogą dotyczyć tego samego produktu i zostały poprawione razem, ale ich status eksploatacji należy opisywać oddzielnie.
Nie należy też przypisywać kampanii konkretnej grupie ani ransomware bez dowodów. Publiczne źródła potwierdzają próby wykorzystania, ślady kompromitacji i obecność w KEV, lecz nie publikują pełnej listy ofiar czy jednego odpowiedzialnego aktora.
Podsumowanie
CVE-2026-10520 spełnia wszystkie warunki najwyższego priorytetu: atak z sieci, brak uwierzytelniania, root RCE, publiczny PoC i potwierdzona eksploatacja. Aktualizacja Ivanti Sentry do 10.5.2, 10.6.2 lub 10.7.1 jest konieczna, ale dla wcześniej wystawionych urządzeń powinna być początkiem analizy, nie jej końcem. Największym błędem byłoby uznać załatany system za automatycznie czysty.
Źródła i dalsza lektura: Ivanti — advisory CVE-2026-10520 i CVE-2026-10523, CERT-EU — krytyczne podatności Ivanti Sentry, Canadian Centre for Cyber Security — aktualizacja o CISA KEV, CISA KEV — CVE-2026-10520, Shadowserver — raporty o artefaktach kompromitacji.


