Análise da cadeia de vulnerabilidades CVE-2026-10520 e CVE-2026-10523 no Ivanti Sentry

A pesquisa descreve duas vulnerabilidades críticas no Ivanti Sentry: CVE-2026-10520 e CVE-2026-10523. A primeira é uma vulnerabilidade de injeção de comando do sistema operacional (CWE-78): o tratamento inadequado de entrada em uma API permite que comandos arbitrários sejam executados no nível do sistema operacional sem autenticação. A segunda é uma vulnerabilidade de bypass de autenticação (CWE-288), que permite que um atacante remoto contorne os mecanismos de autenticação e crie contas administrativas arbitrárias com acesso total ao sistema.
A combinação dessas vulnerabilidades permite uma cadeia de comprometimento completa pré-autenticação: um atacante pode primeiro contornar a autenticação para obter acesso administrativo e, em seguida, aproveitar a injeção de comando para executar código com privilégios de root. Isso pode levar ao controle completo do gateway, comprometimento de credenciais e tokens de sessão, e também abre o caminho para movimento lateral adicional dentro da infraestrutura.
Vulnerabilidades
10
CVE-2026-10520
9.9
CVE-2026-10523
Fornecedor
Ivanti
Produto
Ivanti Sentry