Amerykańska agencja cyberbezpieczeństwa CISA wpisała 11 czerwca 2026 roku podatność CVE-2026-10520 do katalogu znanych i wykorzystywanych podatności, zwanego w skrócie KEV. Wpis do tego katalogu oznacza potwierdzone ataki na realne organizacje, a nie zagrożenie teoretyczne. Z tego tekstu dowiesz się, na czym polega dziura w Ivanti Sentry, które wersje wymagają natychmiastowej aktualizacji, jak czytać przyznane jej oceny ryzyka i jakie działania trzeba podjąć, żeby zamknąć atakującym drogę do systemu.
Co dokładnie ujawniono
Według wpisu w amerykańskiej bazie NVD podatność CVE-2026-10520 to wstrzyknięcie polecenia systemu operacyjnego (ang. OS command injection, kategoria CWE-78) w produkcie Ivanti Sentry. Z opisu bazy wynika, że zdalny, nieuwierzytelniony atakujący może wykonać własny kod na urządzeniu z uprawnieniami root, czyli z pełną kontrolą nad jego systemem operacyjnym.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-10520, w europejskiej bazie ENISA EUVD-2026-35440 |
Produkt | Ivanti Sentry (Standalone Sentry) |
Typ podatności | wstrzyknięcie polecenia systemu operacyjnego, CWE-78 (według NVD) |
Ocena CVSS 3.1 | 10.0, poziom krytyczny (według NVD) |
Warunek wykorzystania | urządzenie w stanie niezarządzanym i punkty końcowe osiągalne z zewnątrz (według CISA) |
Publikacja rekordu NVD | 9 czerwca 2026 |
Wpis do katalogu CISA KEV | 11 czerwca 2026 |
Termin działań dla agencji federalnych | 14 czerwca 2026 |
Wersje naprawione | R10.5.2, R10.6.2, R10.7.1 |
Użycie w kampaniach ransomware | nieznane (wpis KEV) |
Rekord NVD uzyskał status Analyzed po modyfikacji z 23 lipca 2026 roku. Wpis w katalogu KEV pozostaje aktualny w najnowszym wydaniu katalogu z 21 sierpnia 2026 roku, co oznacza, że status aktywnego wykorzystywania nie został wycofany.
Na czym polega wstrzyknięcie polecenia
Urządzenie Sentry odbiera dane przychodzące z sieci. Część tych danych trafia do powłoki systemu operacyjnego, warstwy, która wykonuje polecenia administratora. Program powinien odfiltrować znaki specjalne, które w powłoce mają szczególne znaczenie, na przykład separatory poleceń. W podatnych wersjach tego filtrowania brakuje. Atakujący dopisuje do zwykłych danych fragment, który system traktuje jako polecenie do wykonania.
Wyobraź sobie okienko, w którym urzędnik przyjmuje formularze. Bezpieczny urzędnik przepisuje treść formularza do dokumentu. Wadliwy urzędnik traktuje każdą treść jak rozkaz do wykonania. Wystarczy, że ktoś wpisze w rubryce dodatkowe zdanie, a urząd je wykona, bez sprawdzania, kto formularz podpisał.
Istotne są tu trzy fakty z dokumentu NVD. Atak jest zdalny, więc nie wymaga fizycznego dostępu. Nie wymaga uwierzytelnienia, więc atakujący nie potrzebuje loginu ani hasła. Kod wykonuje się z uprawnieniami root, więc po wejściu atakujący może czytać i zmieniać dane, instalować oprogramowanie i zapewnić sobie trwały dostęp do urządzenia.
Warunek ataku: stan niezarządzany i dostęp z zewnątrz
CISA opisuje w katalogu KEV, że podatność daje się wykorzystać wtedy, gdy urządzenie Sentry pracuje w stanie niezarządzanym (unmanaged), a jego punkty końcowe są osiągalne z zewnątrz. O ekspozycji decydują więc dwa czynniki: konfiguracja urządzenia i jego widoczność sieciowa.
Z materiału KEV wynika też zależność odwrotna, potwierdzona niezależnie przez dwa badania źródłowe. Uwierzytelnianie mTLS zestawiane z Ivanti EPMM albo ograniczony dostęp HTTPS realizowany przez Neurons for MDM czyni podatne interfejsy niedostępnymi dla atakującego z zewnątrz. To jedyny potwierdzony mechanizm ograniczający i nie ma statusu formalnego obejścia producenta. Żadnego innego tymczasowego rozwiązania, poza aktualizacją i ograniczeniem dostępu sieciowego, w dostępnym materiale nie potwierdzono.
Jak czytać oceny zagrożenia
Ocena CVSS 3.1 wynosi 10.0 na 10 możliwych punktów i według NVD została zaklasyfikowana jako krytyczna. Z danych API NVD wynika, że ocenę wystawił producent, Ivanti, jako podmiot CNA, i figuruje ona w NVD jako metryka wtórna, ponieważ NVD nie opublikowało własnej oceny podstawowej. Wektor oceny, podany przez europejską bazę ENISA, to CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Każdy jego fragment ma konkretne znaczenie praktyczne.
Fragment wektora | Znaczenie w prostych słowach |
|---|
AV:N | atak możliwy przez sieć, z dowolnego miejsca |
AC:L | atak nie wymaga specjalnych warunków ani przygotowania |
PR:N | atakujący nie potrzebuje żadnego konta |
UI:N | nie potrzeba żadnego działania ze strony użytkownika |
S:C | skutki wykraczają poza podatny komponent |
C:H, I:H, A:H | pełny wpływ na poufność, integralność i dostępność |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Druga miara to ocena SSVC wykonana przez CISA Coordinator z datą 9 czerwca 2026, opublikowana w zasobach NVD. Klasyfikuje ona eksploatację jako aktywną, atak jako automatyzowalny, a wpływ techniczny jako całkowity. Automatyzowalny oznacza, że atak da się zaprogramować i przeprowadzać masowo, na przykład przez skanowanie adresów w internecie w poszukiwaniu podatnych urządzeń.
Trzecia miara to wynik EPSS publikowany przez organizację FIRST. Według modelu z 23 sierpnia 2026 roku prawdopodobieństwo wykorzystania tej podatności wynosi 0,99902, a wynik plasuje ją powyżej 99,96 procent wszystkich ocenianych podatności (percentyl 0,99966).
Katalog KEV oznacza w kwestii ransomware wartość Unknown. CISA nie potwierdziła użycia tej podatności w kampaniach ransomware, ale wpis tego nie wyklucza. Nie potwierdzono też atrybucji ataków ani skali kampanii.
Wersje podatne i naprawione
CERT Polska (NASK) w komunikacie z 11 czerwca 2026 roku podaje następujący zakres wersji i zaleca natychmiastową aktualizację.
Gałąź | Wersje podatne (wg CERT Polska) | Wersja naprawiona |
|---|
10.5.x | 10.5.1 i wcześniejsze | 10.5.2 (R10.5.2) |
10.6.x | 10.6.1 i wcześniejsze | 10.6.2 (R10.6.2) |
10.7.x | 10.7.0 i wcześniejsze | 10.7.1 (R10.7.1) |
Konfiguracje CPE w NVD opisują ten sam zakres nieco innym zapisem: wydania poniżej 10.5.2, zakres od 10.6.0 do 10.6.1 oraz dokładnie wersję 10.7.0. Wniosek praktyczny jest jednakowy: każda wersja starsza niż wskazane wydania poprawkowe wymaga aktualizacji.
Co zrobić teraz
Pierwszy krok to ustalenie, czy w infrastrukturze firmy działa Ivanti Sentry i w jakiej wersji. Punktem odniesienia jest tabela powyżej.
Drugi krok to aktualizacja do wersji 10.5.2, 10.6.2 albo 10.7.1. CERT Polska zaleca ją jako natychmiastową, a CERT-EU w doradztwie 2026-008 z 10 czerwca 2026 roku wskazuje aktualizację urządzenia do jednej z wersji naprawionych jako jedyne zalecane działanie.
Trzeci krok, na czas oczekiwania na okno serwisowe, to odcięcie dostępu z zewnątrz. Zgodnie z warunkami opisanymi w KEV podatne interfejsy stają się nieosiągalne, gdy dostęp wymaga mTLS z Ivanti EPMM albo jest ograniczony przez Neurons for MDM.
Czwarty krok dotyczy urządzeń, które przed aktualizacją pracowały w stanie niezarządzanym i były osiągalne z zewnątrz. Takie urządzenia należy potraktować jako podejrzane. CISA wymaga od agencji federalnych zastosowania środków zgodnych z instrukcjami producenta, w zgodzie z dyrektywą BOD 26-04 i wymogami Forensics Triage Requirements, a przy braku środków zaradczych zaprzestania używania produktu. To obowiązek formalny dla agencji, ale kierunek jest uniwersalny: instalacja poprawki nie usuwa śladów ataku, który mógł nastąpić wcześniej.
Druga podatność łatana tymi samymi wersjami
Równolegle w tych samych wersjach Ivanti Sentry załatano drugą podatność, CVE-2026-10523. Według biuletynu CISA SB26-166 jest to obejście uwierzytelniania (kategoria CWE-288) z oceną 9.9, które pozwala nieuwierzytelnionemu atakującemu tworzyć dowolne konta administracyjne. Aktualizacja do wersji R10.5.2, R10.6.2 albo R10.7.1 zamyka obie podatności jednocześnie.
Chronologia wydarzeń
Data | Zdarzenie |
|---|
9 czerwca 2026 | publikacja rekordu w NVD, ocena SSVC CISA Coordinator, identyfikator EUVD-2026-35440 w bazie ENISA |
10 czerwca 2026 | doradztwo CERT-EU 2026-008 zalecające aktualizację |
11 czerwca 2026 | wpis do katalogu CISA KEV jako jedyna podatność tego dnia, komunikat CERT Polska, data początku eksploatacji według ENISA |
12 czerwca 2026 | ostatnia aktualizacja rekordu CVE przez CNA |
14 czerwca 2026 | termin wykonania działań naprawczych przez agencje federalne |
23 lipca 2026 | ostatnia modyfikacja wpisu NVD, status Analyzed |
21 sierpnia 2026 | podatność nadal figuruje w katalogu KEV (wydanie 2026.08.21) |
Pytania kontrolne dla zespołu odpowiedzialnego za infrastrukturę
- Czy w firmowej infrastrukturze działa Ivanti Sentry i w jakiej dokładnie wersji?
- Czy którekolwiek urządzenie Sentry pracuje w stanie niezarządzanym?
- Czy punkty końcowe Sentry są osiągalne z sieci zewnętrznej?
- Czy dostęp do interfejsów Sentry wymaga mTLS z Ivanti EPMM albo jest ograniczony przez Neurons for MDM?
- Kiedy zaplanowano aktualizację do wersji naprawionej i kto za nią odpowiada?
- Czy urządzenia, które przed aktualizacją były osiągalne z zewnątrz, sprawdzono pod kątem śladów naruszenia?
Katalog KEV w wydaniu z 21 sierpnia 2026 roku nadal zawiera CVE-2026-10520, więc status aktywnego wykorzystywania pozostaje w mocy. Dopóki w infrastrukturze pracuje podatna wersja Sentry osiągalna z zewnątrz, rekomendacje CISA, CERT-EU i CERT Polska są aktualne: zaktualizować urządzenie, a do czasu aktualizacji odciąć do niego dostęp.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?