Агентство CISA потребовало от федеральных гражданских ведомств США закрыть уязвимость Ivanti Sentry за три дня. Речь о CVE-2026-10520 с максимальной критичностью: баг уже используют в атаках, а для русскоязычной ИТ-аудитории здесь важен не только сам инцидент, но и скорость, с которой регулятор перевел историю из категории «поставщик выпустил патч» в режим «если тянете, значит уже опоздали».
Как пишет BleepingComputer, распоряжение вышло 12 июня 2026 года после того, как CISA добавила CVE-2026-10520 в каталог Known Exploited Vulnerabilities. Уязвимость затрагивает Ivanti Sentry, шлюз безопасности, ранее известный как MobileIron Sentry, и связана с инъекцией команд ОС. Формально Ivanti выпустила исправление днем ранее и на тот момент утверждала, что не видит признаков эксплуатации в реальных атаках. Но уже через сутки картина изменилась: Shadowserver сообщил, что злоумышленники успели внедрить бэкдоры во множество доступных из интернета Sentry-шлюзов.
Это важная деталь не только для администраторов инфраструктуры в госсекторе США. История показывает типичный разрыв между циклом раскрытия уязвимости у вендора и тем, как быстро на нее реагует атакующий рынок. Пока производитель еще не обновил advisory и не признал активную эксплуатацию, внешний мониторинг уже фиксировал компрометацию. Для команд безопасности это неприятное, но знакомое правило: если вышел патч на пограничный продукт, да еще с командной инъекцией, обсуждать приоритет обычно уже поздно.
По данным Shadowserver, сейчас отслеживается чуть больше 50 административных порталов Ivanti Sentry, открытых в интернет. При этом сама организация оговаривается: реальное число, вероятно, выше, потому что часть инстансов не видна в сканах, в том числе из-за блокировки ее инфраструктуры мониторинга. Отсюда и довольно жесткий вывод исследователей: если система еще не была пропатчена, велика вероятность, что она уже скомпрометирована. Shadowserver также сообщил о большом количестве попыток эксплуатации CVE-2026-10520 на базе публичного PoC. Иными словами, окно между публикацией техники атаки и массовым использованием снова оказалось почти символическим.
Для CISA эта уязвимость стала первым кейсом, к которому применили новую директиву Binding Operational Directive 26-04. Документ выпустили 11 июня 2026 года, он заменил и отменил прежние BOD 19-02 и BOD 22-01. Новая схема задает более понятную логику срочного патчинга: федеральные агентства должны ускорять устранение проблемы, если актив находится в публичном доступе, уязвимость попала в KEV-каталог CISA, эксплуатацию можно автоматизировать для масштабных атак, а успешный взлом дает злоумышленнику частичный или полный контроль над системой. В случае с уязвимостью Ivanti Sentry совпали сразу все четыре условия, поэтому срок в три дня выглядит не бюрократической нормой, а почти санитарным минимумом.
Само агентство сформулировало риск без эвфемизмов: подобные баги регулярно становятся удобным вектором для атак и создают значимые риски для федеральной инфраструктуры. Отдельно CISA указала, что для облачных сервисов нужно применять требования BOD 26-04, а если смягчающие меры недоступны, использование продукта следует прекратить. Это уже не про классическое «обновите ПО при первой возможности», а про вполне управленческое решение: либо закрываем дыру прямо сейчас, либо выводим уязвимый элемент из эксплуатации.
У Ivanti такая репутационная нагрузка копится не первый год. По информации из материала, за последние несколько лет CISA отметила 35 уязвимостей в разных продуктах компании, которые уже использовались в атаках. Из них 12 фигурировали в кампаниях вымогателей. Для рынка enterprise-security это особенно болезненная статистика: речь не о нишевом инструменте, а о продуктах, которые часто ставят на критический периметр и которым по определению доверяют доступ к чувствительным процессам, устройствам и трафику. Когда такие продукты регулярно оказываются в сводках KEV, вопрос смещается с «насколько опасен конкретный CVE» к «насколько организация готова жить с этим классом поставщика и такой моделью риска».
Есть и еще один слой, который хорошо считывается за пределами США. CISA за последние недели уже несколько раз требовала закрывать эксплуатируемые уязвимости в течение трех дней. В списке были zero-day в Check Point VPN, активно используемая уязвимость высокой опасности в Oracle WebLogic Server и уязвимость в плагине cPanel. Теперь туда добавилась и уязвимость Ivanti Sentry. Тренд очевиден: если баг сидит на внешнем контуре, автоматизируется и ведет к захвату системы, нормальным SLA становится не ежемесячное окно обновлений, а экстренный режим с горизонтом в считаные дни.
Для российских и русскоязычных ИТ-команд из этого следует вполне прикладной вывод. Во-первых, периметровые продукты класса MDM, security gateway, VPN и web middleware больше нельзя обслуживать по инерции, как внутренние сервисы со спокойным графиком релизов. Во-вторых, наличие патча уже не означает, что у компании есть запас времени: если в сеть попал PoC, а система доступна из интернета, нужно параллельно не только обновлять, но и проверять признаки компрометации. В-третьих, инвентаризация внешнего контура остается скучной задачей ровно до того момента, пока выясняется, что никто точно не знает, сколько у организации вообще таких узлов и кто отвечает за каждый из них.
История с CVE-2026-10520 бьет не столько по одной линейке Ivanti, сколько по привычке рынка надеяться на лаг между публикацией патча и реальной атакой. Этот лаг сжимается до часов, а иногда исчезает совсем. На таком фоне зрелость ИБ-процессов все чаще измеряется не наличием красивой политики обновлений, а способностью за один рабочий день ответить на три неприятных вопроса: что у нас торчит наружу, что из этого уже уязвимо и какие системы нужно считать потенциально взломанными уже сейчас.