En bref

  • CVE-2026-10520 (CVSS 10.0 — score maximal) : injection de commandes OS pre-authentifiee dans Ivanti Sentry permettant une execution de code arbitraire avec privileges root
  • Systemes affectes : Ivanti Sentry toutes versions anterieures a R10.5.2, R10.6.2 et R10.7.1
  • Action urgente : patcher immediatement vers R10.5.2, R10.6.2 ou R10.7.1 — PoC public disponible depuis juin 2026, exploitation active confirmee CISA KEV

Les faits

CVE-2026-10520 est une vulnerabilite d'injection de commandes OS (OS Command Injection, CWE-78) affectant Ivanti Sentry, la passerelle mobile securisee d'Ivanti qui joue le role d'intermediaire entre les flottes d'appareils mobiles d'entreprise et les systemes backend tels que Microsoft Exchange, SharePoint ou les applications d'entreprise internes. Le score CVSS v3.1 attribue a cette vulnerabilite est de 10.0 — le maximum absolu de l'echelle Common Vulnerability Scoring System. Ce score reflete la combinaison la plus grave possible : vecteur reseau (AV:N), complexite d'attaque faible (AC:L), aucun privilege requis (PR:N), aucune interaction utilisateur (UI:N), et impact total sur la confidentialite, l'integrite et la disponibilite (C:H/I:H/A:H) du systeme cible.

La cause racine de CVE-2026-10520 reside dans une neutralisation absente ou insuffisante des entrees utilisateur sur un parametre transmis a un interpreteur de commandes systeme. L'injection fonctionne via des metacaracteres shell standards — point-virgule (;), pipe (|), esperluette (&), backticks — qui permettent la separation et l'enchaînement de commandes a l'interieur de la chaîne de commande originellement prevue par l'application. La vulnerabilite est declenchable via une requete HTTP forgee envoyee a l'interface de gestion ou de service de l'appliance Ivanti Sentry, sans necessiter d'authentification prealable. Le contexte d'execution des commandes injectees correspond aux privileges root du processus Sentry, conferant a l'attaquant un controle total et immediat sur l'appliance compromise.

Le 10 juin 2026, la firme de recherche en securite watchTowr a publie une analyse technique detaillee de CVE-2026-10520 accompagnee d'un proof-of-concept (PoC) fonctionnel demontrant l'exploitation pre-authentifiee. L'article intitule "More Evidence That Words Don't Mean What We Thought They Meant" decrit precisement le chemin d'exploitation et les conditions d'activation de la vulnerabilite. La disponibilite publique d'un PoC a immediatement fait passer CVE-2026-10520 dans la categorie des menaces actives, abaissant drastiquement la barriere technique pour des attaquants de niveau intermediaire. Des le 11 juin 2026, moins de 24 heures apres la publication du PoC, la CISA a ajoute CVE-2026-10520 a son catalogue KEV, confirmant des preuves d'exploitation active dans la nature.

CVE-2026-10520 est accompagnee d'une vulnerabilite complementaire, CVE-2026-10523, egalement documentee dans l'advisory de securite Ivanti et analysee par Rapid7 et eSentire dans leurs bulletins de reponse aux incidents. Si CVE-2026-10523 presente un score CVSS inferieur, la presence concomitante des deux failles sur la meme plateforme Sentry elargit les vecteurs d'attaque potentiels. Le CERT-EU a publie un advisory specifique (Security Advisory 2026-008) sur ces deux CVE, recommandant l'application prioritaire des correctifs Ivanti pour l'ensemble de la gamme Sentry.

Ivanti Sentry est un composant critique des architectures Zero Trust Mobile (ZTM) et de gestion unifiee des endpoints (UEM) en environnement d'entreprise. Son role de proxy et de passerelle entre les terminaux mobiles et les systemes d'information internes en fait une cible de choix pour les acteurs malveillants cherchant a s'implanter dans des reseaux d'entreprise. Une compromission d'un Sentry place l'attaquant en position strategique : il se retrouve en man-in-the-middle sur l'ensemble des communications mobiles transitant par la passerelle, avec acces a toutes les authentifications, donnees et configurations echangees entre les terminaux geres et les systemes backend.

Les versions affectees couvrent l'ensemble des branches Ivanti Sentry anterieures aux versions corrigees. Les patches sont disponibles sur les trois branches maintenues actives : R10.5.2, R10.6.2 et R10.7.1. Toute version anterieure reste entierement exposee. Selon les analyses de la Shadowserver Foundation, de nombreuses instances Ivanti Sentry etaient encore exposees sur Internet plusieurs semaines apres la divulgation et la mise a disposition des correctifs, attestant d'un retard generalise dans l'application des patches dans de nombreuses organisations, meme de grande taille.

L'historique des vulnerabilites critiques dans les produits Ivanti est particulierement preoccupant. CVE-2026-8043 (CVSS 9.6) sur Xtraction, CVE-2026-1281 et CVE-2026-1340 sur EPMM, et plusieurs zero-days exploites en 2025 sur Ivanti Connect Secure et Policy Secure ont conduit plusieurs gouvernements et organismes de cybersecurite a recommander une vigilance renforcee sur l'ensemble de la gamme Ivanti. Ce pattern repetitif de vulnerabilites critiques place Ivanti sous la surveillance etroite des CERT nationaux et des organismes de cybersecurite internationaux, qui emettent systematiquement des alertes des lors qu'une nouvelle faille critique est divulguee sur les produits de cet editeur.

Les consequences d'une exploitation reussie de CVE-2026-10520 sont particulierement etendues et durables. Avec un acces root sur l'appliance Sentry, un attaquant peut lire les fichiers de configuration contenant des credentials et des certificats utilises pour intermedder le trafic mobile vers les systemes backend (Exchange, SharePoint, API d'entreprise), recolter les tokens d'authentification des utilisateurs mobiles transitant par la passerelle, pivoter vers les systemes Ivanti EPMM connectes a Sentry, modifier la configuration de la passerelle pour rediriger les communications vers des serveurs controles par l'attaquant, et etablir une persistance furtive survivant aux redemarrages et aux tentatives de remediation superficielles.

Impact et exposition

Toute organisation deployant Ivanti Sentry comme passerelle mobile d'entreprise est potentiellement exposee si les versions corrigees (R10.5.2, R10.6.2 ou R10.7.1) n'ont pas encore ete appliquees. Les secteurs les plus exposes incluent les administrations publiques — qui utilisent massivement Ivanti pour la gestion des terminaux mobiles gouvernementaux — les entreprises du secteur financier, les etablissements de sante deployant des flottes de terminaux medicaux connectes, et tout environnement operant une infrastructure de gestion mobile d'entreprise basee sur les solutions Ivanti.

La disponibilite publique du PoC watchTowr depuis le 10 juin 2026 signifie que tout acteur malveillant disposant de competences techniques basiques peut reproduire l'exploitation sans developpement supplementaire. Le delai moyen historique entre la publication d'un PoC pour une vulnerabilite CVSS 10.0 et son exploitation massive dans la nature est inferieur a 24 heures — delai confirme dans ce cas precis par l'ajout immediat au catalogue CISA KEV le lendemain de la publication du PoC.

Les organisations n'ayant pas encore applique le patch doivent considerer que leurs appliances Ivanti Sentry ont ete exposees a des tentatives d'exploitation actives depuis le 10 juin 2026. En l'absence d'un correctif applique avant la periode d'exploitation, une forensique approfondie des logs systeme, des connexions reseau sortantes et de l'integrite des fichiers de l'appliance est indispensable. La simple mise a jour ne suffit pas si l'appliance a ete compromise entre-temps : un rebuild complet a partir d'une image Ivanti saine est alors la seule garantie de remediation complete.

Recommandations immediates

  • Patcher immediatement vers Ivanti Sentry R10.5.2, R10.6.2 ou R10.7.1 selon la branche installee — advisory : Ivanti Security Advisory SA-2026-10520 et CERT-EU Security Advisory 2026-008
  • Restreindre l'acces reseau a l'interface de gestion Sentry : acces exclusivement depuis des segments d'administration dedies, avec authentification forte MFA
  • Effectuer une revue forensique des logs Sentry depuis le 10 juin 2026 pour detecter toute exploitation prealable au patching
  • Verifier l'integrite des fichiers de configuration de l'appliance, en particulier les certificats TLS et les credentials de connexion aux systemes backend Exchange/SharePoint
  • Changer tous les credentials et certificats configures sur l'appliance Sentry meme en l'absence de compromission confirmee — mesure obligatoire compte tenu du CVSS 10.0 et de l'exploitation active documentee
  • En cas de doute sur une compromission anterieure au patching : proceder a un rebuild complet de l'appliance plutot qu'a une simple mise a jour de version

⚠️ Urgence absolue — CVSS 10.0, PoC public, exploitation active

CVE-2026-10520 atteint le score CVSS maximum de 10.0. Un PoC fonctionnel est publiquement disponible depuis le 10 juin 2026 et l'exploitation active a ete confirmee par la CISA des le 11 juin. Si votre Ivanti Sentry n'est pas encore patche vers R10.5.2, R10.6.2 ou R10.7.1, considerez que des tentatives d'exploitation ont eu lieu sur votre perimetre. La remediation est urgente et ne souffre aucun delai supplementaire.

Comment savoir si je suis vulnerable ?

Connectez-vous a l'interface d'administration Ivanti Sentry et naviguez vers Settings > System > System Information pour verifier la version du firmware. Si la version affichee est inferieure a R10.5.2, R10.6.2 ou R10.7.1 (selon votre branche de deploiement), votre instance est vulnerable a CVE-2026-10520. Verifiez egalement si l'interface de service Sentry est accessible depuis Internet via un scan externe (nmap -sV sur les ports d'exposition Sentry). Consultez le portail Ivanti Community Portal pour la liste complete des versions corrigees et la procedure de mise a jour specifique a votre environnement.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnerabilites.

Demander un audit