Критична уязвимост в Ivanti Sentry вече се експлоатира

Само ден след публикуването на корекцията атакуващи започнаха масови опити за компрометиране на уязвими устройства

Само часове след публикуването на корекциите за критичната уязвимост CVE-2026-10520 в Ivanti Sentry, изследователи по киберсигурност вече регистрират активни атаки срещу интернет-достъпни системи. Още по-тревожно е, че според данни на организацията Shadowserver част от откритите устройства вече са били компрометирани и модифицирани от нападатели.

Случаят е поредното доказателство, че уязвимостите в продуктите на Ivanti продължават да бъдат сред най-бързо експлоатираните слабости в корпоративния сектор.

Какво представлява CVE-2026-10520

Уязвимостта е проследявана като CVE-2026-10520 и получава максимална степен на критичност.

Проблемът произтича от OS Command Injection слабост, която позволява на отдалечен нападател да изпълнява произволни команди с root привилегии върху уязвимата система.

При успешна експлоатация атакуващият може:

  • да получи пълен административен контрол;
  • да инсталира постоянен достъп (backdoor);
  • да извлича чувствителни данни;
  • да се придвижва към вътрешната корпоративна мрежа;
  • да използва компрометираната система като входна точка за по-широка атака.

Фактът, че уязвимостта позволява изпълнение на код с root права, я превръща в една от най-опасните категории уязвимости в Linux-базирани системи.

Защо Ivanti Sentry е привлекателна цел

Ivanti Sentry, позната в миналото като MobileIron Sentry, изпълнява ролята на защитен шлюз между:

  • корпоративните вътрешни системи;
  • мобилните устройства на служителите;
  • външните мрежови връзки.

Това означава, че компрометирането на Sentry може да осигури достъп до чувствителна инфраструктура и корпоративни ресурси.

Подобни устройства често са разположени на границата между вътрешната и външната мрежа, което ги прави особено ценни за киберпрестъпни групи и държавно подкрепяни атакуващи.

Shadowserver: Вече има компрометирани системи

Само ден след публикуването на корекциите неправителствената организация Shadowserver Foundation съобщи за активна експлоатация на уязвимостта.

Според техните наблюдения:

  • регистрирани са множество опити за атака;
  • засечени са поне 19 уязвими интернет-достъпни инстанции;
  • поне две системи вече са били компрометирани и модифицирани от нападатели.

Изследователите подчертават, че реалният брой вероятно е значително по-висок.

Причината е, че част от Ivanti Sentry системите не са видими за техните сканирания поради ограничения и блокиране на достъпа към използваните от организацията сканиращи инфраструктури.

От теория към реални атаки за по-малко от 24 часа

Особено показателен е фактът, че активната експлоатация започва почти веднага след публикуването на публичен Proof-of-Concept (PoC) код.

Това потвърждава тенденция, наблюдавана през последните години времето между публикуването на корекция и масовото използване на експлойт от престъпни групи вече се измерва в часове, а не в седмици.

Организациите, които отлагат внедряването на критични актуализации дори за кратък период, все по-често остават изложени на реален риск.

Ivanti все още не е актуализирала предупреждението си

Когато компанията публикува корекциите по-рано тази седмица, тя заяви, че няма информация за активна експлоатация на уязвимостта.

Към момента на публикуване на настоящата информация официалното предупреждение на Ivanti продължава да съдържа същото твърдение.

Междувременно обаче данните на Shadowserver показват, че ситуацията вече се е променила и атакуващите активно използват наличния експлойт.

История на експлоатирани уязвимости в продуктите на Ivanti

Продуктите на Ivanti се превърнаха в предпочитана цел за множество групи през последните години.

Причината е, че те често осигуряват директен достъп до корпоративни мрежи и чувствителни данни.

Сред най-засегнатите организации през последните години са:

  • държавни институции;
  • правителствени агенции;
  • телекомуникационни оператори;
  • големи корпоративни организации.

Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) е включила общо:

34 уязвимости в продукти на Ivanti

в своя каталог на активно експлоатирани уязвимости.

Още по-притеснително е, че:

12 от тях са били използвани и в атаки с рансъмуер.

Какво трябва да направят организациите

Администраторите на Ivanti Sentry трябва незабавно да проверят дали използват една от коригираните версии:

  • R10.5.2
  • R10.6.2
  • R10.7.1

Освен актуализиране се препоръчва:

  • преглед на системните логове;
  • проверка за необичайни административни акаунти;
  • анализ на файловата система за следи от backdoor механизми;
  • мониторинг на входящите и изходящите връзки;
  • ограничаване на достъпа до административните интерфейси;
  • извършване на пълна проверка за компрометиране при съмнение за атака.

Организации, които все още не са внедрили корекциите, трябва да приемат възможността за компрометиране като реален сценарий и да предприемат действия по разследване.

Защо Ivanti продължава да бъде приоритетна цел

Случаят с CVE-2026-10520 отново демонстрира стратегическата стойност на устройствата за управление на мобилни и корпоративни среди.

За атакуващите компрометирането на подобна система не е крайна цел, а входна точка към по-широка инфраструктура.

Тъй като Ivanti решенията често управляват автентикация, мобилни устройства и достъп до вътрешни ресурси, успешната атака може да предостави възможност за:

  • кражба на корпоративни данни;
  • разпространение във вътрешната мрежа;
  • дългосрочно присъствие;
  • подготовка на рансъмуер операции.

Скоростта, с която беше експлоатирана CVE-2026-10520, показва, че организациите вече трябва да разглеждат критичните актуализации като спешни действия, а не като рутинна поддръжка.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy