برترین نماینده کسپرسکی در غرب آسیا

آسیب‌پذیری بحرانی Ivanti Sentry CVE-2026-10520 با CVSS 10

Telegram
WhatsApp
LinkedIn

آسیب‌پذیری بحرانی Ivanti Sentry CVE-2026-10520 با CVSS 10

Ivanti Sentry CVE-2026-10520 — آسیب‌پذیری بحرانی سرور

آسیب‌پذیری CVE-2026-10520 Ivanti Sentry | اجرای کد بدون اجراز هویت با CVSS 10

آسیب‌پذیری CVE-2026-10520 Ivanti Sentry با نمره کامل CVSS 10.0 یکی از بحرانی‌ترین حفره‌های امنیتی کشف‌شده در سال ۲۰۲۶ است که به مهاجمان فیراحراز‌شده اجازه می‌دهد بدون هیچ تعامل کاربری و تنها با ارسال یک درخواست HTTP، کد دلخواه را با دسترسی کامل root روی دروازه مدیریت موبایل سازمانی (MDM Gateway) اجرا کنند. این آسیب‌پذیری بحرانی هم‌اکنون به‌صورت گسترده در حملات سایبری واقعی مورد سوءاستفاده قرار گرفته و آژانس CISA آمریکا آن را در فهرست Known Exploited Vulnerabilities (KEV) با ضرب‌الاجل سه‌روزه برای نهادهای فدرال ثبت کرده است. برای ارزیابی سطح ریسک و آسیب‌پذیری زیرساخت سازمان خود در برابر این تهدید، تیم فدک رایان آماده ارائه خدمات تست نفوذ و ارزیابی آسیب‌پذیری است.

جزئیات آسیب‌پذیری CVE-2026-10520 Ivanti Sentry — CVE و CVSS

آسیب‌پذیری CVE-2026-10520 یک نقص از نوع OS Command Injection (شناسه CWE-78) است که در محصول Ivanti Sentry — دروازه امنیتی مدیریت دستگاه‌های موبایل سازمانی که پیش‌تر با نام MobileIron Sentry شناخته می‌شد — کشف شده است. این آسیب‌پذیری در کلاس ConfigServiceController از اپلیکیشن وب Sentry قرار دارد و بالاترین نمره ممکن در سیستم امتیازدهی CVSS یعنی 10.0 را به خود اختصاص داده است. این نمره کامل به این دلیل است که بردار حمله آن (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ترکیبی از شدیدترین شرایط در تمام محورهای ارزیابی را شامل می‌شود: بهره‌برداری از راه دور از طریق شبکه (Network)، پیچیدگی پایین (Low Complexity)، عدم نیاز به هیچ سطح دسترسی قبلی (Privileges Required: None)، عدم نیاز به تعامل کاربر (User Interaction: None) و در نهایت نقض کامل محرمانگی، یکپارچگی و دسترس‌پذیری (C:H/I:H/A:H). شرکت Ivanti روز ۹ ژوئن ۲۰۲۶ یک بولتن امنیتی منتشر کرد که در آن از دو آسیب‌پذیری بحرانی — CVE-2026-10520 و CVE-2026-10523 — در Ivanti Sentry خبر داد. نسخه‌های آسیب‌پذیر شامل Sentry ۱۰.۵.۱، ۱۰.۶.۱، ۱۰.۷.۰ و تمام نسخه‌های قبل‌تر هستند. آسیب‌پذیری CVE-2026-10520 Ivanti Sentry به دلیل ترکیب «بدون احراز هویت + بدون تعامل کاربر + اجرای کد سطح root» در کنار سهولت بهره‌برداری، آن را به یکی از خطرناک‌ترین CVEهای منتشر‌شده در سازمان‌های دارای زیرساخت Ivanti EPMM/Sentry تبدیل کرده است. علاوه بر این، آسیب‌پذیری همراه CVE-2026-10523 نیز در همان بولتن افشا شد که می‌تواند به‌عنوان زنجیره مکمل برای دور زدن کنترل‌های احراز هویت در برخی پیکربندی‌ها مورد استفاده قرار گیرد.

بردار حمله CVE-2026-10520 Ivanti Sentry

بردار حمله CVE-2026-10520 Ivanti Sentry از طریق endpoint فیراحراز‌شده `/mics/api/v2/sentry/mics-config/handleMessage` در سرویس وب Sentry آفاز می‌شود. این endpoint یک درخواست POST را بدون نیاز به هیچ‌گونه توکن یا session معتبر می‌پذیرد و پارامتر ورودی به نام `message` را به‌عنوان یک دستور پیکربندی داخلی (internal configuration command) پردازش می‌کند. در فرایند پردازش، مقدار این پارامتر از طریق مکانیسم Java Reflection به یک متد داخلی فراخوانی می‌شود که در نهایت محتوای کنترل‌شده توسط مهاجم را مستقیماً به یک فرمان سطح سیستم‌عامل (OS command) منتقل می‌کند — دقیقاً همان الگوی کلاسیک CWE-78. نتیجه نهایی، اجرای دستورات دلخواه با بالاترین سطح دسترسی یعنی root روی اپلاینس Sentry است، بدون اینکه مهاجم نیاز به ورود نام‌کاربری/رمز عبور یا هرگونه تعامل از سمت قربانی داشته باشد. تیم تحقیقاتی watchTowr Labs در تاریخ ۱۰ ژوئن ۲۰۲۶ یک تحلیل فنی کامل به‌همراه اثبات مفهومی (Proof-of-Concept) برای CVE-2026-10520 Ivanti Sentry منتشر کرد که نحوه ساخت بدنه درخواست HTTP حاوی payload مخرب در فیلد `message` و فراخوانی زنجیره reflection را نشان می‌داد. تنها چند ساعت پس از انتشار این PoC، سازمان Shadowserver Foundation گزارش داد که حجم بالایی از تلاش‌های بهره‌برداری مبتنی بر همین PoC علیه اپلاینس‌های در معرض اینترنت مشاهده شده است. علاوه بر این، یک ابزار اسکن انبوه (mass scanner) متن‌باز نیز در GitHub منتشر شد که امکان شناسایی خودکار نمونه‌های آسیب‌پذیر را برای مهاجمان فراهم می‌کند. طبق گزارش Dark Reading، کمتر از ۲۴ ساعت پس از افشای عمومی، بهره‌برداری فعال از CVE-2026-10520 آفاز شده بود — زمانی بسیار کوتاه که فرصت کافی برای patch کردن دستی توسط تیم‌های امنیتی سازمانی باقی نمی‌گذارد.

[تصویر داخلی اول]n

سیستم‌های تحت تأثیر CVE-2026-10520 Ivanti Sentry

دامنه تأثیر CVE-2026-10520 Ivanti Sentry محدود به نسخه‌های مشخصی از این محصول است، اما با توجه به نقش حساس Sentry به‌عنوان دروازه میان دستگاه‌های موبایل کارمندان و زیرساخت‌های بک‌اند سازمانی (از جمله ActiveSync، سرورهای ایمیل و سیستم‌های مدیریت دستگاه)، حتی تعداد متحدی اپلاینس آسیب‌پذیر می‌تواند به نقطه ورود مهاجمان به کل شبکه داخلی تبدیل شود. سازمان‌هایی که از Ivanti Sentry به‌عنوان بخشی از زیرساخت Ivanti EPMM (Endpoint Manager Mobile) استفاده می‌کنند باید فوراً نسخه نصب‌شده خود را بررسی کنند. برای ارزیابی دقیق سطح مواجهه سیستم‌های شما با این آسیب‌پذیری و سایر تهدیدات مشابه، کارشناسان ما می‌توانند با اسکن تخصصی زیرساخت، نسخه‌های آسیب‌پذیر و سرویس‌های در معرض اینترنت را شناسایی و اولویت‌بندی patch را انجام دهند. نسخه‌های تحت تأثیر و نسخه‌های اصلاح‌شده به شرح زیر است:

  • Ivanti Sentry نسخه ۱۰.۷.۰ و قبل‌تر از شاخه ۱۰.۷.x — رفع‌شده در نسخه R10.7.1
  • Ivanti Sentry نسخه ۱۰.۶.۱ و قبل‌تر از شاخه ۱۰.۶.x — رفع‌شده در نسخه R10.6.2
  • Ivanti Sentry نسخه ۱۰.۵.۱ و قبل‌تر از شاخه ۱۰.۵.x — رفع‌شده در نسخه R10.5.2
  • آسیب‌پذیری همراه CVE-2026-10523 با همان نسخه‌های آسیب‌پذیر و همان patch
  • محصولات مرتبط Ivanti EPMM که از طریق همان زنجیره دروازه با Sentry یکپارچه شده‌اند (در ارتباط با CVE-2026-6973 و CVE-2026-10727)

[تصویر داخلی دوم]

شاخص‌های مصالته (IoC) برای CVE-2026-10520 Ivanti Sentry

شناسایی بهره‌برداری از CVE-2026-10520 Ivanti Sentry در لاگ‌های سرور وب Sentry معمولاً با درخواست‌های POST عدی به endpoint `/mics/api/v2/sentry/mics-config/handleMessage` همراه است، به‌خصوص زمانی‌که این درخواست‌ها از آدرس‌های IP خارج از متدوده شناخته‌شده مدیریتی سازمان و بدون هدر احراز هویت معتبر ارسال شده باشند. تیم‌های Blue Team باید به دنبال موارد زیر در محیط خود باشند:

  • درخواست‌های POST مکرر یا تک به مسیر `/mics/api/v2/sentry/mics-config/handleMessage` با بدنه دارای پارامتر `message` با محتوای نامعمول یا کدگذاری‌شده
  • اجرای فرایندهای فرزند فیرمنتظره (child processes) توسط پروسه جاوای سرویس Sentry — مانند فراخوانی `sh`، `bash`، `wget`، `curl` یا `nc` از سرویس MICS
  • وجود فایل‌های webshell یا اسکریپت‌های ناشناس در دایرکتوری‌های وب اپلیکیشن یا مسیرهای موقت اپلاینس Sentry
  • ترافیک خروجی فیرمنتظره از اپلاینس Sentry به سمت آدرس‌های IP اسکن‌کننده شناخته‌شده مرتبط با اکسپلویت‌های عمومی این CVE
  • تعییرات فیرمنتظره در فایل‌های پیکربندی MICS یا ایجاد حساب‌های ادمین جدید پس از زمان افشای عمومی (۱۰ ژوئن ۲۰۲۶)

از منظر چارچوب MITRE ATT&CK، این زنجیره حمله با تکنیک T1190 (Exploit Public-Facing Application) برای دسترسی اولیه، T1059 (Command and Scripting Interpreter) برای اجرای فرمان، و در صورت برقراری ارتباط با سرور فرمانوکنترل، T1071 (Application Layer Protocol) برای ارتباطات C2 مطابقت دارد. با توجه به اینکه Shadowserver گزارش کرده برخی اپلاینس‌های آسیب‌پذیر در کمتر از یک روز backdoor شده‌اند، هرگونه شواهد فوق باید به‌عنوان نشانه نفوذ فعال (Active Compromise) و نه صرفاً یک تلاش ناموفق در نظر گرفته شود.

علاوه بر این، با اینکه CVE-2026-10520 Ivanti Sentry از مکانیسم Java Reflection برای اجرای فرمان استفاده می‌کند، تیم‌های امنیت باید در کنار پایش لاگ، بررسی رفتار جاوا (Java process behavior) در سطح EDR را نیز فعال کنند، چرا که ابزارهای سنتی مبتنی بر امضای فایل قادر به شناسایی پیلودهای مبتنی بر تزریق رفلکشن نیستند. از سوی دیگر، تیم‌های شکار تهدید (Threat Hunting) به‌دلیل بالا بودن احتمال بهره‌برداری فعال پیش از اعلام عمومی، باید فرض را بر «بروز فرض کنید» (assume breach) بگذارند و به‌دنبال نشانه‌های ماندگاری (persistence) مانند ایجاد cron job های مشکوک، تفاوتهای نامنوس در فایل‌سیستم کلیدی سرویس MICS و ترافیک DNS غیرعادی به دومین‌های تازه‌ثبت‌شده باشند. بازگردی از یک بکاپ سالم (clean backup) پیش از تاریخ افشای عمومی ۱۰ ژوئن ۲۰۲۶، در صورت وجود هرگونه نشانه نفوذ، توصیه می‌شود؛ چرا که patch کردن یک اپلاینس الوده، بکدری نصب‌شده روی آن را حذف نمی‌کند.

تاریخچه و زمینه CVE-2026-10520 Ivanti Sentry

محصول Ivanti Sentry پیشینه‌ای طولانی در زیرساخت مدیریت دستگاه‌های موبایل سازمانی دارد؛ این محصول که پیش‌تر تحت برند MobileIron Sentry عرضه می‌شد، پس از ادعام MobileIron در Ivanti، به یکی از اجزای کلیدی پلتفرم Ivanti Endpoint Manager Mobile (EPMM) تبدیل شد و نقش دروازه امن میان دستگاه‌های موبایل و سرویس‌های بک‌اند سازمانی مانند Exchange ActiveSync را ایفا می‌کند. این جایگاه حساس، Sentry و سایر محصولات خانواده Ivanti را طی سال‌های اخیر به هدف ثابت گروه‌های APT و باج‌افزاری تبدیل کرده است؛ برای نمونه، آسیب‌پذیری‌های زنجیره‌ای CVE-2023-46805 و CVE-2024-21887 در Ivanti Connect Secure پیش‌تر توسط گروه‌های جاسوسی دولتی برای دسترسی اولیه به شبکه‌های سازمانی مورد سوءاستفاده قرار گرفته بودند. CVE-2026-10520 Ivanti Sentry این روند را تکرار می‌کند، اما با سرعتی بسیار بیشتر: تایم‌لاین این آسیب‌پذیری نشان می‌دهد که فاصله میان افشای رسمی و بهره‌برداری گسترده عملاً به کمتر از یک روز کاهش یافته است. در تاریخ ۹ ژوئن ۲۰۲۶ بولتن امنیتی Ivanti منتشر شد، روز بعد یعنی ۱۰ ژوئن ۲۰۲۶ تحلیل فنی و PoC توسط watchTowr Labs در دسترس عموم قرار گرفت، و در ۱۱ ژوئن ۲۰۲۶ Shadowserver نخستین موارد بهره‌برداری فعال و backdoor شدن اپلاینس‌ها را گزارش داد. در نهایت CISA در ۱۲ ژوئن ۲۰۲۶ این CVE را به فهرست KEV افزود کرد و برای اولین بار طبق دستورالعمل تازه BOD 26-04، به نهادهای فدرال آمریکا تنها ۳ روز فرصت (تا ۱۴ ژوئن ۲۰۲۶) برای اعمال patch یا mitigation داد — کوتاه‌ترین بازه زمانی که تا به امروز برای یک ضرب‌الاجل KEV تعیین شده است. این روند فشرده‌شدن timeline بهره‌برداری، اهمیت داشتن یک برنامه patch management خودکار و پایش مستمر را برای هر سازمانی که محصولات Ivanti را در محیط خود اجرا می‌کند، بیش از پیش روشن می‌سازد.

۸ اقدام Remediation فوری برای CVE-2026-10520 Ivanti Sentry

با توجه به سرعت بسیار بالای بهره‌برداری از CVE-2026-10520 Ivanti Sentry و نبود هرگونه workaround رسمی به‌جز نصب patch، تیم‌های عملیات امنیتی باید بدون فوت وقت اقدامات زیر را به ترتیب اولویت انجام دهند. توجه داشته باشید که صرفاً نصب patch کافی نیست؛ با توجه به گزارش‌های backdoor شدن اپلاینس‌ها پیش از patch، بررسی نشانه‌های نفوذ قبلی نیز باید بخشی جداناشدنی از این فرایند باشد.

  1. نسخه فعلی Sentry را با دستور `cat /opt/tomcat/webapps/mics/META-INF/MANIFEST.MF | grep Version` یا از طریق پنل ادمین System Manager بررسی کنید تا مشخص شود آیا در محدوده نسخه‌های آسیب‌پذیر (۱۰.۵.۱، ۱۰.۶.۱، ۱۰.۷.۰ و قبل‌تر) قرار دارید.
  2. بلافاصله به نسخه‌های اصلاح‌شده R10.5.2، R10.6.2 یا R10.7.1 (بسته به شاخه فعلی) از طریق پرتال رسمی Ivanti ارتقا دهید — این تنها راه‌حل رسمی اعلام‌شده است.
  3. تا زمان اعمال patch، دسترسی به endpoint `/mics/api/v2/sentry/mics-config/handleMessage` را با قانون فایروال یا WAF موقتاً مسدود کنید: `iptables -A INPUT -p tcp –dport 443 -m string –string “mics-config/handleMessage” –algo bm -j DROP`
  4. لاگ‌های دسترسی Sentry را برای بازه زمانی از ۹ ژوئن ۲۰۲۶ به بعد با دستور `grep “mics-config/handleMessage” /var/log/tomcat/access.log` بررسی کنید تا هرگونه تلاش بهره‌برداری گذشته شناسایی شود.
  5. وجود فرایندهای فرزند فیرمنتظره متعلق به سرویس جاوای Sentry را با `ps -ef –forest | grep mics` بررسی کنید و هر فرایند shell یا ابزار شبکه‌ای ناشناس را ایزوله و تحلیل کنید.
  6. دایرکتوری‌های webapps و مسیرهای موقت (`/tmp`, `/var/tmp`) را برای فایل‌های webshell یا اسکریپت‌های اخیراً ایجادشده با `find / -mtime -5 -type f ( -name “*.jsp” -o -name “*.sh” )` اسکن کنید.
  7. در صورت یافتن هرگونه نشانه نفوذ، تمام credential ها، certificate های داخلی و کلیدهای API مرتبط با Sentry و EPMM را reset و revoke کنید، زیرا دسترسی root به مهاجم امکان استخراج کامل این اطلاعات را داده است.
  8. اپلاینس Sentry را در فهرست پایش CISA BOD 26-04 و سیستم‌های SIEM/EDR سازمان قرار دهید تا هرگونه فعالیت مشابه در آینده در کمتر از چند ساعت شناسایی شود.
  9. دسترسی شبکه به پنل مدیریت System Manager و داشبورد‌های ادمین Sentry را به ویژه IPهای داخلی VPN سازمانی محدود کنید تا سطح تهدید برای ترافیک اینترنت کاهش یابد.

نتیجه‌گیری — CVE-2026-10520 Ivanti Sentry و امنیت سازمانی

آسیب‌پذیری CVE-2026-10520 Ivanti Sentry نمونه‌ای آموزنده از سرعت روزافزون چرخه بهره‌برداری در دنیای امنیت سایبری سازمانی است: کمتر از ۴۸ ساعت طول کشید تا یک نمره CVSS کامل ۱۰.۰ از مرحله افشای رسمی به مرحله بهره‌برداری گسترده و backdoor شدن اپلاینس‌های واقعی برسد. ترکیب «بدون نیاز به احراز هویت + بدون تعامل کاربر + اجرای کد سطح root» در یک محصول دروازه‌ای مانند Ivanti Sentry، آن را به یک هدف بسیار جذاب برای مهاجمان فرصت‌طلب و گروه‌های باج‌افزاری تبدیل کرده است. ضرب‌الاجل سه‌روزه CISA برای CVE-2026-10520 Ivanti Sentry تحت دستورالعمل BOD 26-04 نشان می‌دهد که رویکردهای سنتی patch management ماهانه یا فصلی دیگر برای این سطح از تهدیدات کافی نیست. سازمان‌هایی که از محصولات Ivanti EPMM/Sentry استفاده می‌کنند باید فوراً نسخه‌های خود را بررسی، patch را اعمال و لاگ‌های اخیر را برای نشانه‌های نفوذ پیش از patch بررسی کنند. در نهایت، تنها راهکار پایدار در برابر چنین تهدیداتی، داشتن یک برنامه مدیریت آسیب‌پذیری مستمر، پایش فعال شبکه و دسترسی به یک تیم پاسخ به حادثه است که بتواند در ساعات اولیه افشای یک CVE بحرانی، اقدام کند.

منابع: CISA KEV Catalog | watchTowr Labs | Help Net Security | Dark Reading

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول