آسیبپذیری CVE-2026-10520 Ivanti Sentry | اجرای کد بدون اجراز هویت با CVSS 10
آسیبپذیری CVE-2026-10520 Ivanti Sentry با نمره کامل CVSS 10.0 یکی از بحرانیترین حفرههای امنیتی کشفشده در سال ۲۰۲۶ است که به مهاجمان فیراحرازشده اجازه میدهد بدون هیچ تعامل کاربری و تنها با ارسال یک درخواست HTTP، کد دلخواه را با دسترسی کامل root روی دروازه مدیریت موبایل سازمانی (MDM Gateway) اجرا کنند. این آسیبپذیری بحرانی هماکنون بهصورت گسترده در حملات سایبری واقعی مورد سوءاستفاده قرار گرفته و آژانس CISA آمریکا آن را در فهرست Known Exploited Vulnerabilities (KEV) با ضربالاجل سهروزه برای نهادهای فدرال ثبت کرده است. برای ارزیابی سطح ریسک و آسیبپذیری زیرساخت سازمان خود در برابر این تهدید، تیم فدک رایان آماده ارائه خدمات تست نفوذ و ارزیابی آسیبپذیری است.
جزئیات آسیبپذیری CVE-2026-10520 Ivanti Sentry — CVE و CVSS
آسیبپذیری CVE-2026-10520 یک نقص از نوع OS Command Injection (شناسه CWE-78) است که در محصول Ivanti Sentry — دروازه امنیتی مدیریت دستگاههای موبایل سازمانی که پیشتر با نام MobileIron Sentry شناخته میشد — کشف شده است. این آسیبپذیری در کلاس ConfigServiceController از اپلیکیشن وب Sentry قرار دارد و بالاترین نمره ممکن در سیستم امتیازدهی CVSS یعنی 10.0 را به خود اختصاص داده است. این نمره کامل به این دلیل است که بردار حمله آن (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ترکیبی از شدیدترین شرایط در تمام محورهای ارزیابی را شامل میشود: بهرهبرداری از راه دور از طریق شبکه (Network)، پیچیدگی پایین (Low Complexity)، عدم نیاز به هیچ سطح دسترسی قبلی (Privileges Required: None)، عدم نیاز به تعامل کاربر (User Interaction: None) و در نهایت نقض کامل محرمانگی، یکپارچگی و دسترسپذیری (C:H/I:H/A:H). شرکت Ivanti روز ۹ ژوئن ۲۰۲۶ یک بولتن امنیتی منتشر کرد که در آن از دو آسیبپذیری بحرانی — CVE-2026-10520 و CVE-2026-10523 — در Ivanti Sentry خبر داد. نسخههای آسیبپذیر شامل Sentry ۱۰.۵.۱، ۱۰.۶.۱، ۱۰.۷.۰ و تمام نسخههای قبلتر هستند. آسیبپذیری CVE-2026-10520 Ivanti Sentry به دلیل ترکیب «بدون احراز هویت + بدون تعامل کاربر + اجرای کد سطح root» در کنار سهولت بهرهبرداری، آن را به یکی از خطرناکترین CVEهای منتشرشده در سازمانهای دارای زیرساخت Ivanti EPMM/Sentry تبدیل کرده است. علاوه بر این، آسیبپذیری همراه CVE-2026-10523 نیز در همان بولتن افشا شد که میتواند بهعنوان زنجیره مکمل برای دور زدن کنترلهای احراز هویت در برخی پیکربندیها مورد استفاده قرار گیرد.
بردار حمله CVE-2026-10520 Ivanti Sentry
بردار حمله CVE-2026-10520 Ivanti Sentry از طریق endpoint فیراحرازشده `/mics/api/v2/sentry/mics-config/handleMessage` در سرویس وب Sentry آفاز میشود. این endpoint یک درخواست POST را بدون نیاز به هیچگونه توکن یا session معتبر میپذیرد و پارامتر ورودی به نام `message` را بهعنوان یک دستور پیکربندی داخلی (internal configuration command) پردازش میکند. در فرایند پردازش، مقدار این پارامتر از طریق مکانیسم Java Reflection به یک متد داخلی فراخوانی میشود که در نهایت محتوای کنترلشده توسط مهاجم را مستقیماً به یک فرمان سطح سیستمعامل (OS command) منتقل میکند — دقیقاً همان الگوی کلاسیک CWE-78. نتیجه نهایی، اجرای دستورات دلخواه با بالاترین سطح دسترسی یعنی root روی اپلاینس Sentry است، بدون اینکه مهاجم نیاز به ورود نامکاربری/رمز عبور یا هرگونه تعامل از سمت قربانی داشته باشد. تیم تحقیقاتی watchTowr Labs در تاریخ ۱۰ ژوئن ۲۰۲۶ یک تحلیل فنی کامل بههمراه اثبات مفهومی (Proof-of-Concept) برای CVE-2026-10520 Ivanti Sentry منتشر کرد که نحوه ساخت بدنه درخواست HTTP حاوی payload مخرب در فیلد `message` و فراخوانی زنجیره reflection را نشان میداد. تنها چند ساعت پس از انتشار این PoC، سازمان Shadowserver Foundation گزارش داد که حجم بالایی از تلاشهای بهرهبرداری مبتنی بر همین PoC علیه اپلاینسهای در معرض اینترنت مشاهده شده است. علاوه بر این، یک ابزار اسکن انبوه (mass scanner) متنباز نیز در GitHub منتشر شد که امکان شناسایی خودکار نمونههای آسیبپذیر را برای مهاجمان فراهم میکند. طبق گزارش Dark Reading، کمتر از ۲۴ ساعت پس از افشای عمومی، بهرهبرداری فعال از CVE-2026-10520 آفاز شده بود — زمانی بسیار کوتاه که فرصت کافی برای patch کردن دستی توسط تیمهای امنیتی سازمانی باقی نمیگذارد.
[تصویر داخلی اول]n
سیستمهای تحت تأثیر CVE-2026-10520 Ivanti Sentry
دامنه تأثیر CVE-2026-10520 Ivanti Sentry محدود به نسخههای مشخصی از این محصول است، اما با توجه به نقش حساس Sentry بهعنوان دروازه میان دستگاههای موبایل کارمندان و زیرساختهای بکاند سازمانی (از جمله ActiveSync، سرورهای ایمیل و سیستمهای مدیریت دستگاه)، حتی تعداد متحدی اپلاینس آسیبپذیر میتواند به نقطه ورود مهاجمان به کل شبکه داخلی تبدیل شود. سازمانهایی که از Ivanti Sentry بهعنوان بخشی از زیرساخت Ivanti EPMM (Endpoint Manager Mobile) استفاده میکنند باید فوراً نسخه نصبشده خود را بررسی کنند. برای ارزیابی دقیق سطح مواجهه سیستمهای شما با این آسیبپذیری و سایر تهدیدات مشابه، کارشناسان ما میتوانند با اسکن تخصصی زیرساخت، نسخههای آسیبپذیر و سرویسهای در معرض اینترنت را شناسایی و اولویتبندی patch را انجام دهند. نسخههای تحت تأثیر و نسخههای اصلاحشده به شرح زیر است:
- Ivanti Sentry نسخه ۱۰.۷.۰ و قبلتر از شاخه ۱۰.۷.x — رفعشده در نسخه R10.7.1
- Ivanti Sentry نسخه ۱۰.۶.۱ و قبلتر از شاخه ۱۰.۶.x — رفعشده در نسخه R10.6.2
- Ivanti Sentry نسخه ۱۰.۵.۱ و قبلتر از شاخه ۱۰.۵.x — رفعشده در نسخه R10.5.2
- آسیبپذیری همراه CVE-2026-10523 با همان نسخههای آسیبپذیر و همان patch
- محصولات مرتبط Ivanti EPMM که از طریق همان زنجیره دروازه با Sentry یکپارچه شدهاند (در ارتباط با CVE-2026-6973 و CVE-2026-10727)
[تصویر داخلی دوم]
شاخصهای مصالته (IoC) برای CVE-2026-10520 Ivanti Sentry
شناسایی بهرهبرداری از CVE-2026-10520 Ivanti Sentry در لاگهای سرور وب Sentry معمولاً با درخواستهای POST عدی به endpoint `/mics/api/v2/sentry/mics-config/handleMessage` همراه است، بهخصوص زمانیکه این درخواستها از آدرسهای IP خارج از متدوده شناختهشده مدیریتی سازمان و بدون هدر احراز هویت معتبر ارسال شده باشند. تیمهای Blue Team باید به دنبال موارد زیر در محیط خود باشند:
- درخواستهای POST مکرر یا تک به مسیر `/mics/api/v2/sentry/mics-config/handleMessage` با بدنه دارای پارامتر `message` با محتوای نامعمول یا کدگذاریشده
- اجرای فرایندهای فرزند فیرمنتظره (child processes) توسط پروسه جاوای سرویس Sentry — مانند فراخوانی `sh`، `bash`، `wget`، `curl` یا `nc` از سرویس MICS
- وجود فایلهای webshell یا اسکریپتهای ناشناس در دایرکتوریهای وب اپلیکیشن یا مسیرهای موقت اپلاینس Sentry
- ترافیک خروجی فیرمنتظره از اپلاینس Sentry به سمت آدرسهای IP اسکنکننده شناختهشده مرتبط با اکسپلویتهای عمومی این CVE
- تعییرات فیرمنتظره در فایلهای پیکربندی MICS یا ایجاد حسابهای ادمین جدید پس از زمان افشای عمومی (۱۰ ژوئن ۲۰۲۶)
از منظر چارچوب MITRE ATT&CK، این زنجیره حمله با تکنیک T1190 (Exploit Public-Facing Application) برای دسترسی اولیه، T1059 (Command and Scripting Interpreter) برای اجرای فرمان، و در صورت برقراری ارتباط با سرور فرمانوکنترل، T1071 (Application Layer Protocol) برای ارتباطات C2 مطابقت دارد. با توجه به اینکه Shadowserver گزارش کرده برخی اپلاینسهای آسیبپذیر در کمتر از یک روز backdoor شدهاند، هرگونه شواهد فوق باید بهعنوان نشانه نفوذ فعال (Active Compromise) و نه صرفاً یک تلاش ناموفق در نظر گرفته شود.
علاوه بر این، با اینکه CVE-2026-10520 Ivanti Sentry از مکانیسم Java Reflection برای اجرای فرمان استفاده میکند، تیمهای امنیت باید در کنار پایش لاگ، بررسی رفتار جاوا (Java process behavior) در سطح EDR را نیز فعال کنند، چرا که ابزارهای سنتی مبتنی بر امضای فایل قادر به شناسایی پیلودهای مبتنی بر تزریق رفلکشن نیستند. از سوی دیگر، تیمهای شکار تهدید (Threat Hunting) بهدلیل بالا بودن احتمال بهرهبرداری فعال پیش از اعلام عمومی، باید فرض را بر «بروز فرض کنید» (assume breach) بگذارند و بهدنبال نشانههای ماندگاری (persistence) مانند ایجاد cron job های مشکوک، تفاوتهای نامنوس در فایلسیستم کلیدی سرویس MICS و ترافیک DNS غیرعادی به دومینهای تازهثبتشده باشند. بازگردی از یک بکاپ سالم (clean backup) پیش از تاریخ افشای عمومی ۱۰ ژوئن ۲۰۲۶، در صورت وجود هرگونه نشانه نفوذ، توصیه میشود؛ چرا که patch کردن یک اپلاینس الوده، بکدری نصبشده روی آن را حذف نمیکند.
تاریخچه و زمینه CVE-2026-10520 Ivanti Sentry
محصول Ivanti Sentry پیشینهای طولانی در زیرساخت مدیریت دستگاههای موبایل سازمانی دارد؛ این محصول که پیشتر تحت برند MobileIron Sentry عرضه میشد، پس از ادعام MobileIron در Ivanti، به یکی از اجزای کلیدی پلتفرم Ivanti Endpoint Manager Mobile (EPMM) تبدیل شد و نقش دروازه امن میان دستگاههای موبایل و سرویسهای بکاند سازمانی مانند Exchange ActiveSync را ایفا میکند. این جایگاه حساس، Sentry و سایر محصولات خانواده Ivanti را طی سالهای اخیر به هدف ثابت گروههای APT و باجافزاری تبدیل کرده است؛ برای نمونه، آسیبپذیریهای زنجیرهای CVE-2023-46805 و CVE-2024-21887 در Ivanti Connect Secure پیشتر توسط گروههای جاسوسی دولتی برای دسترسی اولیه به شبکههای سازمانی مورد سوءاستفاده قرار گرفته بودند. CVE-2026-10520 Ivanti Sentry این روند را تکرار میکند، اما با سرعتی بسیار بیشتر: تایملاین این آسیبپذیری نشان میدهد که فاصله میان افشای رسمی و بهرهبرداری گسترده عملاً به کمتر از یک روز کاهش یافته است. در تاریخ ۹ ژوئن ۲۰۲۶ بولتن امنیتی Ivanti منتشر شد، روز بعد یعنی ۱۰ ژوئن ۲۰۲۶ تحلیل فنی و PoC توسط watchTowr Labs در دسترس عموم قرار گرفت، و در ۱۱ ژوئن ۲۰۲۶ Shadowserver نخستین موارد بهرهبرداری فعال و backdoor شدن اپلاینسها را گزارش داد. در نهایت CISA در ۱۲ ژوئن ۲۰۲۶ این CVE را به فهرست KEV افزود کرد و برای اولین بار طبق دستورالعمل تازه BOD 26-04، به نهادهای فدرال آمریکا تنها ۳ روز فرصت (تا ۱۴ ژوئن ۲۰۲۶) برای اعمال patch یا mitigation داد — کوتاهترین بازه زمانی که تا به امروز برای یک ضربالاجل KEV تعیین شده است. این روند فشردهشدن timeline بهرهبرداری، اهمیت داشتن یک برنامه patch management خودکار و پایش مستمر را برای هر سازمانی که محصولات Ivanti را در محیط خود اجرا میکند، بیش از پیش روشن میسازد.
۸ اقدام Remediation فوری برای CVE-2026-10520 Ivanti Sentry
با توجه به سرعت بسیار بالای بهرهبرداری از CVE-2026-10520 Ivanti Sentry و نبود هرگونه workaround رسمی بهجز نصب patch، تیمهای عملیات امنیتی باید بدون فوت وقت اقدامات زیر را به ترتیب اولویت انجام دهند. توجه داشته باشید که صرفاً نصب patch کافی نیست؛ با توجه به گزارشهای backdoor شدن اپلاینسها پیش از patch، بررسی نشانههای نفوذ قبلی نیز باید بخشی جداناشدنی از این فرایند باشد.
- نسخه فعلی Sentry را با دستور `cat /opt/tomcat/webapps/mics/META-INF/MANIFEST.MF | grep Version` یا از طریق پنل ادمین System Manager بررسی کنید تا مشخص شود آیا در محدوده نسخههای آسیبپذیر (۱۰.۵.۱، ۱۰.۶.۱، ۱۰.۷.۰ و قبلتر) قرار دارید.
- بلافاصله به نسخههای اصلاحشده R10.5.2، R10.6.2 یا R10.7.1 (بسته به شاخه فعلی) از طریق پرتال رسمی Ivanti ارتقا دهید — این تنها راهحل رسمی اعلامشده است.
- تا زمان اعمال patch، دسترسی به endpoint `/mics/api/v2/sentry/mics-config/handleMessage` را با قانون فایروال یا WAF موقتاً مسدود کنید: `iptables -A INPUT -p tcp –dport 443 -m string –string “mics-config/handleMessage” –algo bm -j DROP`
- لاگهای دسترسی Sentry را برای بازه زمانی از ۹ ژوئن ۲۰۲۶ به بعد با دستور `grep “mics-config/handleMessage” /var/log/tomcat/access.log` بررسی کنید تا هرگونه تلاش بهرهبرداری گذشته شناسایی شود.
- وجود فرایندهای فرزند فیرمنتظره متعلق به سرویس جاوای Sentry را با `ps -ef –forest | grep mics` بررسی کنید و هر فرایند shell یا ابزار شبکهای ناشناس را ایزوله و تحلیل کنید.
- دایرکتوریهای webapps و مسیرهای موقت (`/tmp`, `/var/tmp`) را برای فایلهای webshell یا اسکریپتهای اخیراً ایجادشده با `find / -mtime -5 -type f ( -name “*.jsp” -o -name “*.sh” )` اسکن کنید.
- در صورت یافتن هرگونه نشانه نفوذ، تمام credential ها، certificate های داخلی و کلیدهای API مرتبط با Sentry و EPMM را reset و revoke کنید، زیرا دسترسی root به مهاجم امکان استخراج کامل این اطلاعات را داده است.
- اپلاینس Sentry را در فهرست پایش CISA BOD 26-04 و سیستمهای SIEM/EDR سازمان قرار دهید تا هرگونه فعالیت مشابه در آینده در کمتر از چند ساعت شناسایی شود.
- دسترسی شبکه به پنل مدیریت System Manager و داشبوردهای ادمین Sentry را به ویژه IPهای داخلی VPN سازمانی محدود کنید تا سطح تهدید برای ترافیک اینترنت کاهش یابد.
نتیجهگیری — CVE-2026-10520 Ivanti Sentry و امنیت سازمانی
آسیبپذیری CVE-2026-10520 Ivanti Sentry نمونهای آموزنده از سرعت روزافزون چرخه بهرهبرداری در دنیای امنیت سایبری سازمانی است: کمتر از ۴۸ ساعت طول کشید تا یک نمره CVSS کامل ۱۰.۰ از مرحله افشای رسمی به مرحله بهرهبرداری گسترده و backdoor شدن اپلاینسهای واقعی برسد. ترکیب «بدون نیاز به احراز هویت + بدون تعامل کاربر + اجرای کد سطح root» در یک محصول دروازهای مانند Ivanti Sentry، آن را به یک هدف بسیار جذاب برای مهاجمان فرصتطلب و گروههای باجافزاری تبدیل کرده است. ضربالاجل سهروزه CISA برای CVE-2026-10520 Ivanti Sentry تحت دستورالعمل BOD 26-04 نشان میدهد که رویکردهای سنتی patch management ماهانه یا فصلی دیگر برای این سطح از تهدیدات کافی نیست. سازمانهایی که از محصولات Ivanti EPMM/Sentry استفاده میکنند باید فوراً نسخههای خود را بررسی، patch را اعمال و لاگهای اخیر را برای نشانههای نفوذ پیش از patch بررسی کنند. در نهایت، تنها راهکار پایدار در برابر چنین تهدیداتی، داشتن یک برنامه مدیریت آسیبپذیری مستمر، پایش فعال شبکه و دسترسی به یک تیم پاسخ به حادثه است که بتواند در ساعات اولیه افشای یک CVE بحرانی، اقدام کند.
منابع: CISA KEV Catalog | watchTowr Labs | Help Net Security | Dark Reading