CVE-2026-10520CriticalCVSS: 10Ivanti Sentry: Kritische OS Command Injection (CVE-2026-10520)
Ivanti Sentry ist von einer kritischen OS Command Injection-Schwachstelle betroffen, die es einem entfernten, nicht authentifizierten Angreifer ermoeglicht, beliebige Betriebssystembefehle mit Root-Rechten auszufuehren. Der CVSS-Score betraegt 10,0 (kritisch).
METADATEN
- Entdeckt:
- 09.06.2026
- Veröffentlicht:
- 16.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Ivanti Sentry < R10.5.2
- •Ivanti Sentry < R10.6.2
- •Ivanti Sentry < R10.7.1
Zusammenfassung
Ivanti hat ein Sicherheitsupdate für Sentry veröffentlicht, das eine kritische OS Command Injection-Schwachstelle (CVE-2026-10520) behebt. Die Schwachstelle erlaubt es einem entfernten, nicht authentifizierten Angreifer, beliebige Betriebssystembefehle mit Root-Rechten auszuführen. Der CVSS-Score beträgt 10,0 (kritisch) – die höchstmögliche Bewertung.
Technische Details
Bei CVE-2026-10520 handelt es sich um eine OS Command Injection-Schwachstelle in Ivanti Sentry. Ein entfernter, nicht authentifizierter Angreifer kann die Schwachstelle ausnutzen, um beliebige Betriebssystemkommandos auf dem Zielsystem mit Root-Rechten auszuführen. Eine Ausnutzung erfordert keine Benutzerinteraktion und keine besonderen Zugriffsrechte.
Die Schwachstelle wurde in folgenden Versionen behoben:
- Sentry R10.5.2
- Sentry R10.6.2
- Sentry R10.7.1
Betroffene Systeme
- Ivanti Sentry vor Version R10.5.2
- Ivanti Sentry vor Version R10.6.2
- Ivanti Sentry vor Version R10.7.1
Empfehlungen und Maßnahmen
Ivanti empfiehlt, die entsprechenden Patches umgehend einzuspielen:
- Sentry Patch R10.5.2 installieren
- Sentry Patch R10.6.2 installieren
- Sentry Patch R10.7.1 installieren
Da die Schwachstelle den maximalen CVSS-Score von 10,0 aufweist und keine Authentifizierung für die Ausnutzung erforderlich ist, sollte die Installation der Patches höchste Priorität eingeräumt werden. Bis zur Installation der Patches sollten betroffene Systeme nicht mit dem Internet verbunden oder nur über stark eingeschränkte Zugriffskontrollen erreichbar sein.