En bref

  • CVE-2026-10520 : injection de commandes OS pré-authentifiée dans Ivanti Sentry, CVSS 10.0 Maximum — ajouté au catalogue KEV de la CISA, exploitation in-the-wild confirmée dès J+1 après publication du PoC
  • Systèmes affectés : Ivanti Sentry versions antérieures à R10.5.2, R10.6.2 et R10.7.1, interface de gestion exposée sur le port 8443
  • Action urgente : mettre à jour vers R10.5.2, R10.6.2 ou R10.7.1 — isoler l'interface de gestion (port 8443) et ne jamais l'exposer sur Internet

Les faits

CVE-2026-10520 est une vulnérabilité d'injection de commandes OS (OS Command Injection) affectant Ivanti Sentry, une solution de gestion de la mobilité d'entreprise (Mobile Device Management gateway) qui sert de proxy sécurisé entre les appareils mobiles et les serveurs Exchange, ActiveSync ou autres backends d'entreprise. La faille reçoit la note CVSS 3.1 maximale de 10.0 — le score le plus élevé possible — avec le vecteur AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H : exploitable à distance, sans authentification, sans interaction utilisateur, avec un impact critique sur la confidentialité, l'intégrité et la disponibilité, et une portée étendue au-delà du composant vulnérable (Scope Changed).

Techniquement, la vulnérabilité est localisée dans un endpoint d'API de l'interface de gestion de Sentry, accessible par défaut sur le port TCP 8443. Ce point d'entrée, conçu pour les opérations d'administration, reçoit des paramètres d'entrée qu'il transmet sans filtrage adéquat à des fonctions d'exécution système de bas niveau. Un attaquant peut injecter des métacaractères shell (;, &&, |, $(...)) dans ces paramètres pour faire exécuter des commandes arbitraires par le processus backend — qui s'exécute avec les privilèges root. Il s'agit d'une vulnérabilité de type CWE-78 (Improper Neutralization of Special Elements used in an OS Command), une famille de failles particulièrement grave car elle offre un accès direct aux ressources du système d'exploitation sous-jacent.

La vulnérabilité a été publiée le 9 juin 2026 par Ivanti dans un Security Advisory accompagné des correctifs. Dès le 10 juin 2026, un jour seulement après la divulgation, le réseau CrowdSec a observé les premières tentatives d'exploitation dans la nature. Les chercheurs de watchTowr Labs ont publié une analyse technique détaillée peu après, confirmant que la faille est triviale à exploiter pour un attaquant maîtrisant les bases de l'injection de commandes. Un code de preuve de concept (PoC) a rapidement été disponible sur GitHub, abaissant encore le seuil de compétences requis pour l'exploitation.

La CISA a ajouté CVE-2026-10520 à son catalogue KEV et impose aux agences fédérales américaines (FCEB) l'application des correctifs avant le 14 juin 2026 — un délai de 5 jours seulement, reflétant la gravité extrême de la faille. Des données opérationnelles de CrowdSec et SocRadar confirment que des passerelles Sentry exposées sur Internet ont été compromises et backdoorisées dans les 24 heures suivant la publication du PoC public. Des groupes cybercriminels et des acteurs étatiques ont tous deux été signalés comme exploitant activement cette vulnérabilité.

Ivanti est malheureusement une cible récurrente des chercheurs en sécurité et des acteurs malveillants. En 2024 et 2025, plusieurs vulnérabilités critiques dans la gamme Ivanti (Connect Secure, Policy Secure, Neurons for MDM) avaient déjà été massivement exploitées, parfois par des groupes APT liés à des États-nations. CVE-2026-10520 s'inscrit dans ce contexte préoccupant et confirme que les produits Ivanti constituent une cible prioritaire pour les attaquants cherchant à compromettre les infrastructures de gestion de la mobilité d'entreprise — des systèmes qui, par nature, traitent des flux de données sensibles entre les appareils mobiles des employés et les serveurs internes.

Les versions affectées sont Ivanti Sentry antérieures à R10.5.2 (branche 10.5.x), R10.6.2 (branche 10.6.x) et R10.7.1 (branche 10.7.x). Les versions end-of-life non couvertes par les branches correctifs actives restent vulnérables sans solution de patch disponible — dans ce cas, la seule option est la mise à niveau vers une version supportée ou la mise hors ligne de l'appliance. Ivanti Cloud (Ivanti Neurons for MDM SaaS) n'est pas affecté par cette vulnérabilité, les mises à jour étant gérées directement par Ivanti pour son infrastructure cloud.

Le profil d'exploitation de CVE-2026-10520 est particulièrement alarmant : un attaquant avec un simple accès réseau au port 8443 peut exécuter n'importe quelle commande comme root, sans aucun credential, sans aucun contexte utilisateur préalable. En pratique, cela signifie qu'une compromission complète d'une appliance Sentry prend quelques secondes une fois que l'attaquant a identifié une cible vulnérable. Les scans Internet massifs pour détecter les instances Sentry vulnérables ont été observés par plusieurs équipes de threat intelligence dès la première semaine suivant la divulgation, avec des tentatives d'exploitation automatisées suivant immédiatement les scans positifs.

Impact et exposition

Sont exposées toutes les organisations déployant Ivanti Sentry dans des versions antérieures à R10.5.2 / R10.6.2 / R10.7.1 avec l'interface de gestion (port 8443) accessible depuis un réseau non sécurisé — notamment depuis Internet. L'exploitation d'une appliance Sentry donne à l'attaquant un positionnement stratégique entre les appareils mobiles de l'organisation et ses serveurs internes, permettant l'interception de trafic, l'accès aux données d'authentification en transit, la modification des politiques MDM, et le pivot vers le réseau interne de l'organisation.

Les secteurs les plus exposés sont les grandes entreprises, les administrations et les établissements de santé qui utilisent Ivanti Sentry pour gérer la mobilité de leurs équipes. Dans ces environnements, Sentry joue un rôle critique dans la chaîne d'accès aux emails, calendriers et applications d'entreprise depuis les smartphones et tablettes. Une compromission de Sentry peut exposer des millions de messages d'entreprise, des identifiants Active Directory, des certificats d'authentification et des politiques de sécurité MDM — des actifs d'une valeur considérable pour des attaquants à motivation d'espionnage ou d'extorsion.

L'exploitation active confirmée dès le lendemain de la divulgation, conjuguée au score CVSS 10.0 et à la présence au catalogue KEV, place CVE-2026-10520 parmi les vulnérabilités les plus critiques de 2026. Les organisations concernées qui n'ont pas encore appliqué le correctif doivent considérer leurs appliances Sentry exposées comme potentiellement compromises et initier une procédure d'investigation de compromission (Incident Response) en parallèle du patching.

Recommandations immédiates

  • Mettre à jour Ivanti Sentry vers R10.5.2, R10.6.2 ou R10.7.1 — Ivanti Security Advisory SA-2026-10520
  • Isoler immédiatement l'interface de gestion (port 8443) : n'autoriser l'accès qu'aux IP d'administration via ACL ou pare-feu, jamais depuis Internet ou des segments non sécurisés
  • Si la mise à jour est impossible : mettre hors ligne l'appliance Sentry ou couper l'accès au port 8443 depuis tout réseau non maîtrisé
  • Analyser les logs d'accès au port 8443 pour détecter des requêtes anormales ou des connexions depuis des IP inattendues
  • Rechercher des indicateurs de compromission : nouveaux comptes root, tâches cron inconnues, fichiers modifiés récemment dans /tmp ou /var, connexions sortantes inhabituelles depuis l'appliance
  • Si compromission suspectée : initier une procédure Incident Response et ne pas faire confiance à l'appliance comme device de sécurité tant qu'elle n'a pas été réinitalisée depuis zéro

⚠️ Compromission possible si non patché

CVE-2026-10520 reçoit le score CVSS maximum de 10.0 et est activement exploitée in-the-wild depuis le 10 juin 2026 — moins de 24h après la publication du PoC. Si votre Ivanti Sentry n'a pas été mis à jour vers R10.5.2/R10.6.2/R10.7.1 et que le port 8443 était accessible, considérez l'appliance comme compromise et lancez une investigation immédiate.

Comment vérifier si mon Ivanti Sentry est vulnérable ?

Connectez-vous à l'interface d'administration de votre appliance Sentry et vérifiez la version installée dans System > Appliance Information. Si la version est antérieure à R10.5.2 (branche 10.5.x), R10.6.2 (branche 10.6.x) ou R10.7.1 (branche 10.7.x), le système est vulnérable. Vérifiez ensuite l'exposition réseau du port TCP 8443 : depuis un point externe, tentez un curl -k https://[sentry-ip]:8443/ — si vous obtenez une réponse, l'interface de gestion est accessible et le risque d'exploitation est immédiat. En cas de doute sur une compromission éventuelle, analysez les logs d'accès et consultez un expert en réponse à incidents.

Vos appliances Ivanti sont-elles sécurisées ?

Ayi NEDJIMI réalise des audits de vos infrastructures de gestion de la mobilité et identifie les vulnérabilités critiques avant les attaquants.

Demander un audit