Максимальная по шкале CVSS уязвимость Ivanti Sentry, получившая 10 баллов, ушла в боевую эксплуатацию меньше чем за сутки после раскрытия. Для компаний, которые используют этот шлюз в корпоративной мобильной инфраструктуре, история неприятная не только из-за скорости атаки: уязвимость Ivanti Sentry позволяет удаленно выполнить код с root-правами без аутентификации, а значит окно между публикацией и компрометацией снова сжалось почти до нуля.
Об этом сообщает Dark Reading. По данным издания, речь идет о CVE-2026-10520, уязвимости типа OS command injection в Ivanti Sentry. Вендор раскрыл проблему во вторник, 9 июня 2026 года, указав, что она затрагивает версии до R10.5.2, R10.6.2 и R10.7.1. Одновременно Ivanti сообщила еще об одной проблеме в Sentry, CVE-2026-10523, это обход аутентификации с оценкой 9,9 по CVSS. На момент публикации advisory компания заявляла, что не знает о случаях эксплуатации обеих дыр в реальных атаках. Формально все выглядело как обычный релиз патча. Практически это продержалось недолго.
PoC вышел, атаки пошли
Уже на следующий день исследователи WatchTowr опубликовали технический разбор CVE-2026-10520 и proof-of-concept-эксплойт. Тогда же Rapid7 предупредила: баг слишком прост для оружейной сборки, поэтому тянуть с обновлением нельзя. Прогноз оказался без сюрпризов. Shadowserver Foundation зафиксировала «большое количество» попыток эксплуатации Ivanti Sentry на основе публичного PoC в тот же день. В их наблюдениях фигурируют 19 уязвимых инстансов, и как минимум два из них, по данным организации, уже были с бэкдором. Это важная деталь: речь шла не о лабораторной стрельбе по интернету ради спортивного интереса, а о реальных признаках закрепления в системах.
Еще показательнее картина, которую увидела компания Defused. Ее основатель и CEO Симо Кохонен рассказал Dark Reading, что атаки после публикации PoC шли почти без остановки. Но главное даже не интенсивность. По словам Кохонена, злоумышленники били по honeypot-системам Ivanti сразу, без предварительного fingerprinting, без обычной разведки и без попыток сначала понять, что перед ними за устройство. Для защитников это плохой, но полезный вывод: похоже, часть атакующих заранее составила карту доступных снаружи Ivanti-активов и просто ждала момента, когда появится публичный эксплойт. Иначе говоря, публикация PoC стала не стартом операции, а командой «пуск».
Это тот самый сценарий, к которому индустрия идет уже несколько лет. Раньше между раскрытием и массовой эксплуатацией иногда оставались недели. Потом дни. Теперь для пограничных и инфраструктурных продуктов счет все чаще идет на часы. Особенно если продукт заметный, стоит на внешнем контуре и уже давно попал в поле зрения охотников за быстрым доступом. В этом смысле уязвимость Ivanti Sentry не аномалия, а очень неприятная норма нового цикла: вендор выпускает advisory, исследователи выкладывают PoC, а интернет уже полон сканеров и автоматизированных попыток входа.
Почему Sentry особенно опасен
Ivanti Sentry, ранее известный как MobileIron Sentry, работает не на периферии бизнеса, а в достаточно чувствительной точке корпоративной архитектуры. Это inline-шлюз для мобильных устройств в составе платформы Unified Endpoint Management. Он используется для доступа приложений и устройств к внутренним сервисам компании, включая, например, почту, и умеет поднимать VPN-подключения под конкретные приложения. В переводе на человеческий язык: если такой узел пробили с root-доступом, злоумышленник получает не просто еще одну Linux-коробку, а удобную позицию рядом с корпоративной идентификацией, мобильным доступом и политиками безопасности.
Dark Reading ссылается на оценку SOCRadar: успешная эксплуатация CVE-2026-10520 может дать атакующему контроль над конфигурацией appliance, сохраненными учетными данными и интеграциями с системами аутентификации или каталогами. Дальше набор последствий довольно предсказуемый, но от этого не менее болезненный: изменение правил доступа, ослабление защитных настроек, извлечение секретов и дальнейшее боковое перемещение по инфраструктуре. Для разработчиков это значит риск утечки сервисных credentials и доступа к внутренним API. Для продуктовых и IT-руководителей — что компрометация одного шлюза может быстро превратиться в проблему не мобильной команды, а всей компании.
Отдельный контекст добавляет репутация самого вендора в последние годы. Продукты Ivanti регулярно оказываются в сводках по активно эксплуатируемым уязвимостям и привлекают не только киберкриминал, но и более серьезных игроков. Dark Reading напоминает, что совсем недавно, в апреле 2026 года, под широкую эксплуатацию попала критическая уязвимость CVE-2026-1340 в Ivanti Endpoint Manager Mobile. Для ИБ-служб это уже не отдельные инциденты, а устойчивая операционная проблема: такие продукты нужно держать под постоянным контролем, а не вспоминать о них в момент выхода очередного advisory.
Для русскоязычной IT-аудитории мораль здесь вполне приземленная. Если Ivanti Sentry стоит на внешнем контуре, патч-менеджмент в формате «закроем в ближайшее окно» уже выглядит как роскошь из прошлого. Вопрос теперь не в том, выйдет ли PoC после раскрытия, а в том, сколько заранее подготовленных списков целей ждут этой публикации. И чем больше корпоративная инфраструктура завязана на пограничные устройства, UEM и удаленный доступ, тем сильнее безопасность начинает зависеть не от качества красивых политик на бумаге, а от способности обновлять такие узлы почти в режиме инцидента.