Alerta de segurança: Ivanti Sentry enfrenta duas vulnerabilidades críticas que permitem execução remota de código e acesso administrativo sem autenticação

Autor: Publicada 4 min de lectura 151 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Ivanti publicou adesivos urgentes para seu gateway seguro Sentry após a descoberta de duas vulnerabilidades críticas: uma injeção de comandos no sistema operacional que permite execução remota de código com privilégios de root e uma omissão de autenticação que possibilita a criação remota de contas administrativas. Se a sua organização emprega Sentry (antes MobileIron Sentry), deve tratar este aviso como prioridade de segurança e agendar a atualização às versões corrigidas quanto antes.

As falhas estão registradas publicamente como CVE-2026-10520(OS command injection / RCE com privilégios root) e CVE-2026-10523(bypass de autenticação que pode conceder acesso administrativo). Embora Ivanti informa que não tem evidência de exploração ativa no momento da divulgação, o recente histórico mostra que vulnerabilidades de produtos Ivanti foram exploradas em ataques direcionados e em cadeias de ransomware, portanto, o risco real para ambientes corporativos é alto se os dispositivos ficam sem piscar.

Alerta de segurança: Ivanti Sentry enfrenta duas vulnerabilidades críticas que permitem execução remota de código e acesso administrativo sem autenticação
Imagem gerada com IA.

Ivanti publicou atualizações corretivas nos ramos R10.5.2, R10.6.2 e R10.7.1; a estratégia imediata deve ser inventariar todas as instâncias de Sentry, priorizar sistemas expostos publicamente e planejar implantaçãos de adesivos com testes prévios em ambientes controlados. A aplicação do adesivo é a mitigação mais eficaz, mas quando a atualização imediata não for possível, aplique controlos compensatórios: isolar o gateway do acesso público, restringir acesso administrativo a redes de gestão seguras, e bloquear portos e serviços não imprescindíveis.

Além do adesivo, recomendo rodar credenciais administrativas, rever e revogar contas e chaves invulgares, activar autenticação multifator para acessos de administração e reforçar o controlo de acesso à consola de gestão. Se detectar que a administração do appliance é acessível da Internet, tente isso como uma prioridade de remediação temporária: limite o acesso por listas de controle de acesso (ACL), VPNs ou jump hosts e monitorize tentativas de autenticação fracassadas.

Para detecção e resposta, não espere indicadores oficiais se Ivanti não publicou IOCs: procure evidências de comportamento característico dessas vulnerabilidades, como criação de contas administrativas inesperadas, cron jobs ou serviços novos, shells com privilégios root iniciados fora das janelas de manutenção, processos ou binários desconhecidos no sistema e conexões salientes suspeitas desde o gateway. Reúna registos de acesso, syslog e capturas de rede, e preserve-os para análise forense Em caso de atividade anormal.

As organizações com capacidades EDR/IDS/IPS devem implantar regras para alertar sobre mudanças em usuários de alto privilégio, execução de comandos por processos de sistema e modificação de binários críticos. Se tiver snapshots ou backups de configuração, crie cópias antes de aplicar adesivos para facilitar a recuperação. Em ambientes federais e críticos, consulte também as diretrizes da administração sobre vulnerabilidades exploradas: a lista de vulnerabilidades ativamente exploradas da CISA é um bom ponto de referência em políticas de resposta prioritária ( https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

Alerta de segurança: Ivanti Sentry enfrenta duas vulnerabilidades críticas que permitem execução remota de código e acesso administrativo sem autenticação
Imagem gerada com IA.

Ivanti mantém um repositório público com seus avisos de segurança e adesivos; verifique a documentação oficial da empresa para instruções de atualização e notas da versão antes de aplicar alterações ( https://www.ivanti.com/support/security-advisories). Siga os guias do fabricante para procedimentos de rollback e testes pós-parche para evitar interromper serviços críticos.

Além da reparação pontual, este incidente sublinha a necessidade de melhorar a governação dos ativos e o ciclo de vida dos adesivos: manter um inventário atualizado, reduzir a superfície de exposição (gestão fora de banda, segmentação), realizar exercícios regulares de simulação de ataque e rever processos de resposta a incidentes. As portas de ligação que mediam entre dispositivos móveis e sistemas corporativos são vetores de alto impacto: seu compromisso pode abrir a rede interna, pelo que merecem tratamento preferencial nos programas de segurança.

Resumindo: aplique os adesivos R10.5.2 / R10.6.2 / R10.7.1 quanto antes, isole e proteja temporariamente os appliances expostos, audite contas e configurações administrativas, e active detecção específica para indicadores de compromisso relacionados com nova administração, execução de comandos e persistência. Atuar rapidamente e rastreabilidade reduzirá substancialmente o risco de uma intrusão que derive em exfiltração ou interrupção operacional.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.