Ivanti Sentry : injection de commandes OS pré-authentifiée critique (CVE-2026-10520, CVSS 10)
đ Contexte PubliĂ© le 10 juin 2026 par WatchTowr Labs, cet article prĂ©sente lâanalyse technique de deux vulnĂ©rabilitĂ©s dĂ©couvertes dans Ivanti Sentry (anciennement MobileIron Sentry), une passerelle inline gĂ©rant le trafic entre appareils mobiles et systĂšmes dâentreprise. đš VulnĂ©rabilitĂ©s identifiĂ©es CVE-2026-10520 (CVSS 10/10) : Injection de commandes OS prĂ©-authentifiĂ©e dans Ivanti Sentry avant les versions R10.5.2, R10.6.2 et R10.7.1. Permet Ă un attaquant distant non authentifiĂ© dâobtenir une exĂ©cution de code Ă distance avec privilĂšges root. CVE-2026-10523 : Contournement dâauthentification (CWE-288) dans les mĂȘmes versions, permettant la crĂ©ation de comptes administrateurs arbitraires et lâobtention dâun accĂšs administratif complet. DĂ©couvert par Bryan Lam. đ ïž Analyse technique Lâanalyse porte sur la comparaison entre les versions Ivanti/MobileIron Sentry 10.5.1 (vulnĂ©rable) et 10.5.2 (corrigĂ©e). ...