Samstag · 19.09.2026 Ausgabe 5418 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-10520

Sentry

Hersteller: Ivanti
10 CRITICAL CVSS Basis-Score
Beschreibung

Ivanti Sentry, früher unter dem Namen MobileIron Sentry bekannt, dient als Gateway zwischen mobilen Endgeräten und Unternehmensdiensten. In dieser Appliance existiert eine Schwachstelle, bei der Eingaben ungeprüft an das zugrunde liegende Betriebssystem weitergegeben werden. Dadurch kann ein Angreifer aus der Ferne eigene Systembefehle einschleusen – ohne gültige Zugangsdaten und ohne vorherige Anmeldung. Die eingeschleusten Befehle laufen mit Root-Rechten, der Angreifer erlangt also die vollständige Kontrolle über das System. Praktisch ausnutzbar ist der Fehler vor allem dann, wenn die Sentry-Appliance nicht verwaltet wird und ihre Schnittstellen aus dem Internet erreichbar sind. Wird hingegen gegenseitige TLS-Authentifizierung im Zusammenspiel mit der Endpunktverwaltung genutzt oder der HTTPS-Zugriff über die Cloud-Verwaltung eingeschränkt, sind die betroffenen Schnittstellen für externe Angreifer nicht erreichbar. Da Sentry an der Schnittstelle zu internen Unternehmensdiensten sitzt, ist die Komponente ein besonders exponierter Angriffspunkt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen und Sicherheitsupdates risikobasiert um. Prüfen Sie die Internet-Exponierung der betroffenen Systeme und stellen Sie die Nutzung ein, falls keine Gegenmaßnahmen verfügbar sind.