跳到主要内容

超危

Ivanti Sentry操作系统命令注入漏洞

2026-06-09 14:10:21 公开 ,2026-06-12 06:58:25 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 无需认证
  • 公开PoC
  • CNNVD人工智能漏洞
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-248 (Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-06-09 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
操作系统命令注入
漏洞描述
Ivanti Sentry在R10.5.2,R10.6.2和R10.7.1之前版本存在操作系统命令注入漏洞,这是由于Sentry包含的Apache Tomcat未对 /mics/api/v2/sentry/mics-config/handleMessage 点配置身份验证,任何可达该端点的客户端均可直接提交配置命令。
修复建议
Ivanti 已发布 R10.5.2、R10.6.2、R10.7.1修复版本,请参阅Ivanti Security Advisory 000107123。参考链接: https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523?language=en_US

参考链接