Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-10520: dziura w Ivanti Sentry daje pełną kontrolę bez hasła, a ataki już trwają

Amerykańska agencja CISA potwierdziła, że krytyczna podatność w Ivanti Sentry jest aktywnie wykorzystywana przez atakujących. Zdalne wykonanie kodu z prawami root, ocena 10 na 10 i trzy dni na reakcję dla instytucji federalnych. Sprawdź, czy dotyczy to Twojej firmy.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
26 sierpnia 2026 6 min czytania
abstrakcja cyfrowej sieci

Amerykańska agencja cyberbezpieczeństwa CISA wpisała 11 czerwca 2026 roku podatność CVE-2026-10520 do katalogu znanych i wykorzystywanych podatności, zwanego w skrócie KEV. Wpis do tego katalogu oznacza potwierdzone ataki na realne organizacje, a nie zagrożenie teoretyczne. Z tego tekstu dowiesz się, na czym polega dziura w Ivanti Sentry, które wersje wymagają natychmiastowej aktualizacji, jak czytać przyznane jej oceny ryzyka i jakie działania trzeba podjąć, żeby zamknąć atakującym drogę do systemu.

Co dokładnie ujawniono

Według wpisu w amerykańskiej bazie NVD podatność CVE-2026-10520 to wstrzyknięcie polecenia systemu operacyjnego (ang. OS command injection, kategoria CWE-78) w produkcie Ivanti Sentry. Z opisu bazy wynika, że zdalny, nieuwierzytelniony atakujący może wykonać własny kod na urządzeniu z uprawnieniami root, czyli z pełną kontrolą nad jego systemem operacyjnym.

Element

Szczegóły

Identyfikator

CVE-2026-10520, w europejskiej bazie ENISA EUVD-2026-35440

Produkt

Ivanti Sentry (Standalone Sentry)

Typ podatności

wstrzyknięcie polecenia systemu operacyjnego, CWE-78 (według NVD)

Ocena CVSS 3.1

10.0, poziom krytyczny (według NVD)

Warunek wykorzystania

urządzenie w stanie niezarządzanym i punkty końcowe osiągalne z zewnątrz (według CISA)

Publikacja rekordu NVD

9 czerwca 2026

Wpis do katalogu CISA KEV

11 czerwca 2026

Termin działań dla agencji federalnych

14 czerwca 2026

Wersje naprawione

R10.5.2, R10.6.2, R10.7.1

Użycie w kampaniach ransomware

nieznane (wpis KEV)

Rekord NVD uzyskał status Analyzed po modyfikacji z 23 lipca 2026 roku. Wpis w katalogu KEV pozostaje aktualny w najnowszym wydaniu katalogu z 21 sierpnia 2026 roku, co oznacza, że status aktywnego wykorzystywania nie został wycofany.

Na czym polega wstrzyknięcie polecenia

Urządzenie Sentry odbiera dane przychodzące z sieci. Część tych danych trafia do powłoki systemu operacyjnego, warstwy, która wykonuje polecenia administratora. Program powinien odfiltrować znaki specjalne, które w powłoce mają szczególne znaczenie, na przykład separatory poleceń. W podatnych wersjach tego filtrowania brakuje. Atakujący dopisuje do zwykłych danych fragment, który system traktuje jako polecenie do wykonania.

Wyobraź sobie okienko, w którym urzędnik przyjmuje formularze. Bezpieczny urzędnik przepisuje treść formularza do dokumentu. Wadliwy urzędnik traktuje każdą treść jak rozkaz do wykonania. Wystarczy, że ktoś wpisze w rubryce dodatkowe zdanie, a urząd je wykona, bez sprawdzania, kto formularz podpisał.

Istotne są tu trzy fakty z dokumentu NVD. Atak jest zdalny, więc nie wymaga fizycznego dostępu. Nie wymaga uwierzytelnienia, więc atakujący nie potrzebuje loginu ani hasła. Kod wykonuje się z uprawnieniami root, więc po wejściu atakujący może czytać i zmieniać dane, instalować oprogramowanie i zapewnić sobie trwały dostęp do urządzenia.

Warunek ataku: stan niezarządzany i dostęp z zewnątrz

CISA opisuje w katalogu KEV, że podatność daje się wykorzystać wtedy, gdy urządzenie Sentry pracuje w stanie niezarządzanym (unmanaged), a jego punkty końcowe są osiągalne z zewnątrz. O ekspozycji decydują więc dwa czynniki: konfiguracja urządzenia i jego widoczność sieciowa.

Z materiału KEV wynika też zależność odwrotna, potwierdzona niezależnie przez dwa badania źródłowe. Uwierzytelnianie mTLS zestawiane z Ivanti EPMM albo ograniczony dostęp HTTPS realizowany przez Neurons for MDM czyni podatne interfejsy niedostępnymi dla atakującego z zewnątrz. To jedyny potwierdzony mechanizm ograniczający i nie ma statusu formalnego obejścia producenta. Żadnego innego tymczasowego rozwiązania, poza aktualizacją i ograniczeniem dostępu sieciowego, w dostępnym materiale nie potwierdzono.

Jak czytać oceny zagrożenia

Ocena CVSS 3.1 wynosi 10.0 na 10 możliwych punktów i według NVD została zaklasyfikowana jako krytyczna. Z danych API NVD wynika, że ocenę wystawił producent, Ivanti, jako podmiot CNA, i figuruje ona w NVD jako metryka wtórna, ponieważ NVD nie opublikowało własnej oceny podstawowej. Wektor oceny, podany przez europejską bazę ENISA, to CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Każdy jego fragment ma konkretne znaczenie praktyczne.

Fragment wektora

Znaczenie w prostych słowach

AV:N

atak możliwy przez sieć, z dowolnego miejsca

AC:L

atak nie wymaga specjalnych warunków ani przygotowania

PR:N

atakujący nie potrzebuje żadnego konta

UI:N

nie potrzeba żadnego działania ze strony użytkownika

S:C

skutki wykraczają poza podatny komponent

C:H, I:H, A:H

pełny wpływ na poufność, integralność i dostępność

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Druga miara to ocena SSVC wykonana przez CISA Coordinator z datą 9 czerwca 2026, opublikowana w zasobach NVD. Klasyfikuje ona eksploatację jako aktywną, atak jako automatyzowalny, a wpływ techniczny jako całkowity. Automatyzowalny oznacza, że atak da się zaprogramować i przeprowadzać masowo, na przykład przez skanowanie adresów w internecie w poszukiwaniu podatnych urządzeń.

Trzecia miara to wynik EPSS publikowany przez organizację FIRST. Według modelu z 23 sierpnia 2026 roku prawdopodobieństwo wykorzystania tej podatności wynosi 0,99902, a wynik plasuje ją powyżej 99,96 procent wszystkich ocenianych podatności (percentyl 0,99966).

Katalog KEV oznacza w kwestii ransomware wartość Unknown. CISA nie potwierdziła użycia tej podatności w kampaniach ransomware, ale wpis tego nie wyklucza. Nie potwierdzono też atrybucji ataków ani skali kampanii.

Wersje podatne i naprawione

CERT Polska (NASK) w komunikacie z 11 czerwca 2026 roku podaje następujący zakres wersji i zaleca natychmiastową aktualizację.

Gałąź

Wersje podatne (wg CERT Polska)

Wersja naprawiona

10.5.x

10.5.1 i wcześniejsze

10.5.2 (R10.5.2)

10.6.x

10.6.1 i wcześniejsze

10.6.2 (R10.6.2)

10.7.x

10.7.0 i wcześniejsze

10.7.1 (R10.7.1)

Konfiguracje CPE w NVD opisują ten sam zakres nieco innym zapisem: wydania poniżej 10.5.2, zakres od 10.6.0 do 10.6.1 oraz dokładnie wersję 10.7.0. Wniosek praktyczny jest jednakowy: każda wersja starsza niż wskazane wydania poprawkowe wymaga aktualizacji.

Co zrobić teraz

Pierwszy krok to ustalenie, czy w infrastrukturze firmy działa Ivanti Sentry i w jakiej wersji. Punktem odniesienia jest tabela powyżej.

Drugi krok to aktualizacja do wersji 10.5.2, 10.6.2 albo 10.7.1. CERT Polska zaleca ją jako natychmiastową, a CERT-EU w doradztwie 2026-008 z 10 czerwca 2026 roku wskazuje aktualizację urządzenia do jednej z wersji naprawionych jako jedyne zalecane działanie.

Trzeci krok, na czas oczekiwania na okno serwisowe, to odcięcie dostępu z zewnątrz. Zgodnie z warunkami opisanymi w KEV podatne interfejsy stają się nieosiągalne, gdy dostęp wymaga mTLS z Ivanti EPMM albo jest ograniczony przez Neurons for MDM.

Czwarty krok dotyczy urządzeń, które przed aktualizacją pracowały w stanie niezarządzanym i były osiągalne z zewnątrz. Takie urządzenia należy potraktować jako podejrzane. CISA wymaga od agencji federalnych zastosowania środków zgodnych z instrukcjami producenta, w zgodzie z dyrektywą BOD 26-04 i wymogami Forensics Triage Requirements, a przy braku środków zaradczych zaprzestania używania produktu. To obowiązek formalny dla agencji, ale kierunek jest uniwersalny: instalacja poprawki nie usuwa śladów ataku, który mógł nastąpić wcześniej.

Druga podatność łatana tymi samymi wersjami

Równolegle w tych samych wersjach Ivanti Sentry załatano drugą podatność, CVE-2026-10523. Według biuletynu CISA SB26-166 jest to obejście uwierzytelniania (kategoria CWE-288) z oceną 9.9, które pozwala nieuwierzytelnionemu atakującemu tworzyć dowolne konta administracyjne. Aktualizacja do wersji R10.5.2, R10.6.2 albo R10.7.1 zamyka obie podatności jednocześnie.

Chronologia wydarzeń

Data

Zdarzenie

9 czerwca 2026

publikacja rekordu w NVD, ocena SSVC CISA Coordinator, identyfikator EUVD-2026-35440 w bazie ENISA

10 czerwca 2026

doradztwo CERT-EU 2026-008 zalecające aktualizację

11 czerwca 2026

wpis do katalogu CISA KEV jako jedyna podatność tego dnia, komunikat CERT Polska, data początku eksploatacji według ENISA

12 czerwca 2026

ostatnia aktualizacja rekordu CVE przez CNA

14 czerwca 2026

termin wykonania działań naprawczych przez agencje federalne

23 lipca 2026

ostatnia modyfikacja wpisu NVD, status Analyzed

21 sierpnia 2026

podatność nadal figuruje w katalogu KEV (wydanie 2026.08.21)

Pytania kontrolne dla zespołu odpowiedzialnego za infrastrukturę

  • Czy w firmowej infrastrukturze działa Ivanti Sentry i w jakiej dokładnie wersji?
  • Czy którekolwiek urządzenie Sentry pracuje w stanie niezarządzanym?
  • Czy punkty końcowe Sentry są osiągalne z sieci zewnętrznej?
  • Czy dostęp do interfejsów Sentry wymaga mTLS z Ivanti EPMM albo jest ograniczony przez Neurons for MDM?
  • Kiedy zaplanowano aktualizację do wersji naprawionej i kto za nią odpowiada?
  • Czy urządzenia, które przed aktualizacją były osiągalne z zewnątrz, sprawdzono pod kątem śladów naruszenia?

Katalog KEV w wydaniu z 21 sierpnia 2026 roku nadal zawiera CVE-2026-10520, więc status aktywnego wykorzystywania pozostaje w mocy. Dopóki w infrastrukturze pracuje podatna wersja Sentry osiągalna z zewnątrz, rekomendacje CISA, CERT-EU i CERT Polska są aktualne: zaktualizować urządzenie, a do czasu aktualizacji odciąć do niego dostęp.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.