As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Ivanti publicou adesivos urgentes para seu gateway seguro Sentry após a descoberta de duas vulnerabilidades críticas: uma injeção de comandos no sistema operacional que permite execução remota de código com privilégios de root e uma omissão de autenticação que possibilita a criação remota de contas administrativas. Se a sua organização emprega Sentry (antes MobileIron Sentry), deve tratar este aviso como prioridade de segurança e agendar a atualização às versões corrigidas quanto antes.
As falhas estão registradas publicamente como CVE-2026-10520(OS command injection / RCE com privilégios root) e CVE-2026-10523(bypass de autenticação que pode conceder acesso administrativo). Embora Ivanti informa que não tem evidência de exploração ativa no momento da divulgação, o recente histórico mostra que vulnerabilidades de produtos Ivanti foram exploradas em ataques direcionados e em cadeias de ransomware, portanto, o risco real para ambientes corporativos é alto se os dispositivos ficam sem piscar.

Ivanti publicou atualizações corretivas nos ramos R10.5.2, R10.6.2 e R10.7.1; a estratégia imediata deve ser inventariar todas as instâncias de Sentry, priorizar sistemas expostos publicamente e planejar implantaçãos de adesivos com testes prévios em ambientes controlados. A aplicação do adesivo é a mitigação mais eficaz, mas quando a atualização imediata não for possível, aplique controlos compensatórios: isolar o gateway do acesso público, restringir acesso administrativo a redes de gestão seguras, e bloquear portos e serviços não imprescindíveis.
Além do adesivo, recomendo rodar credenciais administrativas, rever e revogar contas e chaves invulgares, activar autenticação multifator para acessos de administração e reforçar o controlo de acesso à consola de gestão. Se detectar que a administração do appliance é acessível da Internet, tente isso como uma prioridade de remediação temporária: limite o acesso por listas de controle de acesso (ACL), VPNs ou jump hosts e monitorize tentativas de autenticação fracassadas.
Para detecção e resposta, não espere indicadores oficiais se Ivanti não publicou IOCs: procure evidências de comportamento característico dessas vulnerabilidades, como criação de contas administrativas inesperadas, cron jobs ou serviços novos, shells com privilégios root iniciados fora das janelas de manutenção, processos ou binários desconhecidos no sistema e conexões salientes suspeitas desde o gateway. Reúna registos de acesso, syslog e capturas de rede, e preserve-os para análise forense Em caso de atividade anormal.
As organizações com capacidades EDR/IDS/IPS devem implantar regras para alertar sobre mudanças em usuários de alto privilégio, execução de comandos por processos de sistema e modificação de binários críticos. Se tiver snapshots ou backups de configuração, crie cópias antes de aplicar adesivos para facilitar a recuperação. Em ambientes federais e críticos, consulte também as diretrizes da administração sobre vulnerabilidades exploradas: a lista de vulnerabilidades ativamente exploradas da CISA é um bom ponto de referência em políticas de resposta prioritária ( https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

Ivanti mantém um repositório público com seus avisos de segurança e adesivos; verifique a documentação oficial da empresa para instruções de atualização e notas da versão antes de aplicar alterações ( https://www.ivanti.com/support/security-advisories). Siga os guias do fabricante para procedimentos de rollback e testes pós-parche para evitar interromper serviços críticos.
Além da reparação pontual, este incidente sublinha a necessidade de melhorar a governação dos ativos e o ciclo de vida dos adesivos: manter um inventário atualizado, reduzir a superfície de exposição (gestão fora de banda, segmentação), realizar exercícios regulares de simulação de ataque e rever processos de resposta a incidentes. As portas de ligação que mediam entre dispositivos móveis e sistemas corporativos são vetores de alto impacto: seu compromisso pode abrir a rede interna, pelo que merecem tratamento preferencial nos programas de segurança.
Resumindo: aplique os adesivos R10.5.2 / R10.6.2 / R10.7.1 quanto antes, isole e proteja temporariamente os appliances expostos, audite contas e configurações administrativas, e active detecção específica para indicadores de compromisso relacionados com nova administração, execução de comandos e persistência. Atuar rapidamente e rastreabilidade reduzirá substancialmente o risco de uma intrusão que derive em exfiltração ou interrupção operacional.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...