Skip to content

Faille de gravité maximale dans Ivanti Sentry exploitée pour exécuter du code en root (CVE-2026-10520)

Ivanti a corrigé une faille d'injection de commandes sans authentification de gravité maximale dans sa passerelle mobile Sentry, permettant aux attaquants une exécution de code à distance avec les privilèges root ; quelques jours plus tard, l'exploitation réelle a suivi la publication d'une preuve de concept, conduisant la CISA à l'ajouter à son catalogue des vulnérabilités activement exploitées.

Victime
Ivanti Sentry
CVECVE-2026-10520CVE-2026-10523

Le 10 juin 2026, Ivanti — l'éditeur américain (Utah) de solutions informatiques et de sécurité d'entreprise — a divulgué et corrigé une paire de vulnérabilités critiques dans Ivanti Sentry, la passerelle (anciennement MobileIron Sentry) qui assure l'accès entre les appareils mobiles et les systèmes internes de l'entreprise. La faille principale, CVE-2026-10520, atteint le score CVSS maximal de 10,0 : un attaquant distant et non authentifié peut exécuter des commandes système arbitraires en tant que root.

Ce qui s'est passé

CVE-2026-10520 est une faille d'injection de commandes système dans la classe ConfigServiceController de l'application web de Sentry. Les chercheurs l'ont reliée au point d'accès non authentifié /mics/api/v2/sentry/mics-config/handleMessage, qui interprète un paramètre message fourni par l'attaquant comme une commande de configuration interne et finit par l'exécuter en root. Une faille associée, CVE-2026-10523 (CVSS 9,9), est un contournement d'authentification permettant à un attaquant de créer des comptes administrateurs arbitraires sur l'appliance. Toutes deux affectent Sentry 10.5.1, 10.6.1, 10.7.0 et versions antérieures, et sont corrigées dans les versions 10.5.2, 10.6.2 et 10.7.1.

Ivanti a indiqué ne pas avoir connaissance d'exploitation active au moment de la divulgation, mais des attaques réelles ont rapidement suivi la circulation d'un code d'exploitation public. La Shadowserver Foundation a signalé une montée des tentatives d'exploitation et des passerelles compromises exposées sur Internet, et le 11 juin, la CISA a ajouté CVE-2026-10520 à son catalogue des vulnérabilités activement exploitées, ordonnant aux agences civiles fédérales de corriger sous trois jours — avant le 14 juin 2026 — au titre de la directive opérationnelle contraignante 26-04.

Pourquoi c'est important

Sentry se trouve en bordure de réseau, où elle termine les connexions des appareils mobiles gérés ; un accès non authentifié à root sur l'appliance offre donc à un attaquant une tête de pont dotée d'une visibilité profonde sur l'infrastructure de mobilité et d'identité d'une organisation. Les produits de périphérie d'Ivanti sont une cible récurrente, et cet épisode reproduit le schéma désormais familier où un bogue corrigé mais trivialement exploitable est militarisé quelques heures après la publication d'une preuve de concept — réduisant à des jours, et non plus des semaines, le délai laissé aux défenseurs qui tardent.

Chronologie

  1. Ivanti publie des avis pour CVE-2026-10520 (CVSS 10.0) et CVE-2026-10523 (CVSS 9.9) et diffuse des versions corrigées de Sentry ; l'éditeur indique ne pas avoir connaissance d'exploitation active au moment de la divulgation.

  2. La CISA ajoute CVE-2026-10520 à son catalogue des vulnérabilités activement exploitées et ordonne aux agences fédérales de corriger avant le 14 juin ; Shadowserver signale des passerelles compromises après l'apparition de code d'exploitation public.

  3. Date limite pour les agences civiles fédérales américaines pour appliquer le correctif ou les mesures d'atténuation, au titre de la directive opérationnelle contraignante 26-04.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/new-max-severity-ivanti-sentry-flaw-allows-code-execution-as-root/
  2. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/06/10/ivanti-sentry-cve-2026-10520-cve-2026-10523/
  3. rapid7.comhttps://www.rapid7.com/blog/post/etr-cve-2026-10520-cve-2026-10523-multiple-critical-vulnerabilities-affecting-ivanti-sentry/
  4. csoonline.comhttps://www.csoonline.com/article/4183735/ivanti-patches-critical-sentry-flaws-that-lead-to-full-device-takeover.html
  5. securityaffairs.comhttps://securityaffairs.com/193557/security/u-s-cisa-adds-ivanti-sentry-flaw-to-its-known-exploited-vulnerabilities-catalog-and-urges-patching-by-june-14.html
  6. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-gives-feds-3-days-to-patch-ivanti-flaw-exploited-in-attacks/

Incidents liés

Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victim
Microsoft SharePoint Server
Exploitation de vulnérabilitéEn cours

Progress ordonne aux clients de ShareFile d'éteindre leurs Storage Zone Controllers face à une « menace de sécurité externe crédible »

Progress Software a demandé aux clients de ShareFile d'éteindre manuellement leurs Storage Zone Controllers auto-hébergés après avoir identifié une menace de sécurité externe crédible visant le produit de partage de fichiers, faisant écho aux failles critiques de préauthentification récemment divulguées dans ce même composant.

Victim
Progress ShareFile
Exploitation de vulnérabilitéEn cours

Faille SSRF de Cisco Unified CM exploitée pour déposer des webshells (CVE-2026-20230)

Des attaquants ont commencé à exploiter activement une faille critique de falsification de requête côté serveur, non authentifiée, dans Cisco Unified Communications Manager, suivie sous CVE-2026-20230, en se servant du service WebDialer pour écrire des fichiers et déposer des webshells JSP sur des serveurs de téléphonie d'entreprise.

Victim
Cisco Unified Communications Manager
Exploitation de vulnérabilitéContenu

ServiceNow révèle une faille d'API sans authentification ayant permis d'interroger les données d'instances clientes

ServiceNow a révélé qu'un point de terminaison REST mal configuré et accessible sans authentification permettait d'interroger les données d'instances clientes hébergées, un problème corrigé le 5 juin mais dont l'avis (réservé aux clients connectés) n'a été publié que plusieurs jours plus tard.

Victim
ServiceNow