Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Ivanti a publié des correctifs urgents pour sa passerelle sécurisée Sentry après la découverte de deux vulnérabilités critiques : une injection de commandes dans le système d'exploitation qui permet l'exécution de code à distance avec des privilèges racine et une omission d'authentification qui permet la création à distance de comptes administratifs. Si votre organisation utilise Sentry (anciennement MobileIron Sentry), vous devriez considérer cet avis comme une priorité de sécurité et prévoir la mise à jour des versions corrigées dès que possible.
Les échecs sont enregistrés publiquement CVE-2026-10520(injection de commande OS / URCE avec privilèges racine) et CVE-2026-10523(contournement d'authentification qui peut fournir un accès administratif). Bien qu'Ivanti signale qu'elle n'a aucune preuve d'exploitation active au moment de la divulgation, l'histoire récente montre que les vulnérabilités des produits Ivanti ont été exploitées dans des attaques ciblées et dans des chaînes de ransomware, de sorte que le risque réel pour les environnements d'entreprise est élevé si les appareils restent non rouillés.

Ivanti a publié des mises à jour correctives dans les branches R10.5.2, R10.6.2 et R10.7.1; la stratégie immédiate devrait être d'inventer toutes les instances Sentry, de prioriser les systèmes exposés publiquement et de planifier les déploiements de patchs avec des tests antérieurs dans des environnements contrôlés. L'application du patch est l'atténuation la plus efficace mais lorsque la mise à jour immédiate n'est pas possible, mettre en place des contrôles compensatoires: isoler la passerelle de l'accès public, restreindre l'accès administratif aux réseaux de gestion sûrs et bloquer les ports et services qui ne sont pas essentiels.
En plus du patch, je recommande la rotation des pouvoirs administratifs, l'examen et la révocation de comptes et de clés inhabituels, permettant l'authentification multifactorielle pour l'accès à l'administration et le renforcement du contrôle de l'accès à la console de gestion. Si vous constatez que l'administration de la demande est accessible depuis Internet, considérez cela comme une priorité pour la médiation temporaire: limiter l'accès par des listes de contrôle d'accès (ACL), des VPN ou des serveurs de saut et surveiller les tentatives d'authentification échouées.
Pour la détection et la réponse, ne vous attendez pas à des indicateurs officiels si Ivanti n'a pas publié de CIO : recherchez des preuves de comportement caractéristiques de ces vulnérabilités, comme la création de comptes administratifs inattendus, des emplois de cron ou de nouveaux services, des shells avec des privilèges root initiés en dehors des fenêtres de maintenance, des processus ou des binaires inconnus dans le système et des connexions suspectes sortantes de la passerelle. Recueillir les dossiers d'accès, le syslog et la saisie en réseau, et les conserver pour analyse médico-légale en cas d'activité anormale.
Les organisations ayant des capacités EDR / IDS / IPS devraient déployer des règles pour alerter sur les changements dans les utilisateurs hautement privilégiés, l'exécution de la commande de processus système et la modification binaire critique. Si vous avez des snapshots ou des sauvegardes de configuration, créez des copies avant d'appliquer des correctifs pour faciliter la récupération. Dans les environnements fédéraux et critiques, voir aussi les lignes directrices de gestion sur les vulnérabilités exploitées : la liste des vulnérabilités activement exploitées de la CISA est un bon point de référence dans les politiques d'intervention prioritaires ( https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog).

Ivanti tient un dépôt public avec ses notices de sécurité et ses correctifs; vérifie la documentation officielle de l'entreprise pour les instructions de mise à jour et les notes de version avant d'appliquer les modifications ( https: / / www.ivanti.com / support / conseils de sécurité). Suivre les directives du fabricant pour les procédures de rappel et les essais post-patch pour éviter d'interrompre les services critiques.
Au-delà des réparations en temps opportun, cet incident souligne la nécessité d'améliorer la gouvernance des actifs et le cycle de vie des patchs : tenir un inventaire à jour, réduire la surface d'exposition (gestion hors bande, segmentation), effectuer des exercices de simulation d'attaques réguliers et examiner les processus d'intervention en cas d'incident. Les portes de liaison entre les appareils mobiles et les systèmes d'entreprise sont des vecteurs à impact élevé: votre engagement peut ouvrir le réseau interne et méritent donc un traitement préférentiel dans les programmes de sécurité.
En résumé : appliquer les correctifs R10.5.2 / R10.6.2 / R10.7.1 dès que possible, isoler et protéger temporairement les applications exposées, les comptes d'audit et les configurations administratives, et activer la détection spécifique pour les indicateurs d'engagement liés à la nouvelle administration, l'exécution des commandes et la persistance. L'action avec rapidité et traçabilité réduira considérablement le risque d'intrusion entraînant une infiltration ou une interruption opérationnelle.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...