Kritični sigurnosni propusti potresaju Ivanti Sentry
Dva kritična sigurnosna propusta u Ivantijevu VPN gateway rješenju Sentry izazivaju znatnu zbunjenost u branši IT sigurnosti. Dok američka Agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) upozorava na aktivne napade i ranjivosti je uvrstila u svoj katalog poznatih iskorištavanih ranjivosti, sam Ivanti umanjuje stanje prijetnji.
Oba pogođena sigurnosna propusta dosežu najvišu moguću ocjenu rizika u CVSS sustavu. CVE-2026-10520 dobiva CVSS ocjenu 10.0 i napadačima omogućuje da bez prethodne prijave prokrijumčare naredbe u operativni sustav i izvedu proizvoljan kod s root pravima. Druga ranjivost, CVE-2026-10523 s CVSS ocjenom 9.9, dopušta zaobilaženje autentifikacije i stvaranje proizvoljnih administratorskih računa.
Pogođeni sustavi i dostupna ažuriranja
Sigurnosni propusti pogađaju Ivanti Sentry u verzijama 10.5.1, 10.6.1, 10.7.0 i starijima. Tvrtka je već osigurala zakrpe: ažuriranja na verzije 10.5.2, 10.6.2 i 10.7.1 zatvaraju obje ranjivosti.
Posebno je problematična činjenica da su proof-of-concept exploiti već javno dostupni. Istraživači IT sigurnosti iz watchTowr Labsa objavili su funkcionalan exploit koji demonstrira zloupotrebu obaju propusta. To znatno snižava prepreku za potencijalne napadače.
Proturječne procjene stanja prijetnji
Dok više tvrtki za IT sigurnost i CISA upozoravaju na aktivne napade, Ivanti ostaje pri stavu da stvarnih napada nije bilo. U sigurnosnoj obavijesti tvrtke stoji da Ivanti nema saznanja o slučajevima zloupotrebe prije objave te obavijesti. CISA je propust u KEV katalog uvrstila samo na temelju pokušaja napada na honeypotove.
Ivanti dalje argumentira da zloupotreba kritičnijeg propusta CVE-2026-10520 zahtijeva pristup upravljačkom portu 8443. Upravljačka sučelja načelno ne bi smjela biti dostupna preko interneta, iako honeypotovi simuliraju takve pogrešne konfiguracije.
Prve kompromitacije već potvrđene
Ivantijeva procjena vjerojatno je ipak već zastarjela. Shadowserver Foundation izvještava iz svojih mrežnih skeniranja o 19 ranjivih instanci, od kojih su najmanje dvije već kompromitirane stražnjim vratima. Istraživači pretpostavljaju da su i ostale pronađene instance u međuvremenu postale žrtve napadača.
Taj razvoj naglašava hitnost situacije i proturječi umanjujućem prikazu proizvođača. Istraživači Rapid7-a također upozoravaju na vjerojatne napade jer je u prošlosti već više Sentry propusta završilo u CISA-inu katalogu zloupotrijebljenih ranjivosti.
Usporedne prijetnje u drugim Ivanti proizvodima
Uz probleme sa Sentryjem postali su poznati i dodatni sigurnosni propusti u Ivantijevu Endpoint Manageru Mobile. Oni se smatraju visokim rizikom i također zahtijevaju brze protumjere administratora.
Preporuke za administratore
Neovisno o proturječnim procjenama aktualnog stanja prijetnji, administratori se ne bi smjeli dati odvratiti umirivanjem. Dostupna ažuriranja treba instalirati što je brže moguće jer ranjivosti omogućuju potpunu kompromitaciju pogođenih sustava.
Posebno je pritom važna provjera mrežne konfiguracije. Iako Ivanti argumentira da upravljačka sučelja ne bi smjela biti dostupna preko interneta, stvarnost pokazuje da se takve pogrešne konfiguracije često pojavljuju. Organizacije bi stoga trebale:
- Hitno instalirati dostupne zakrpe
- Provjeriti segmentaciju mreže i pravila vatrozida
- Nadzirati sumnjive aktivnosti
- Redovito provoditi sigurnosne provjere infrastrukture
Pogled unaprijed i pouke
Slučaj Ivanti Sentry jasno pokazuje izazove pri procjeni prijetnji kibernetičkoj sigurnosti. Dok proizvođači često skloni umanjivanju ugroženosti svojih proizvoda, praksa pokazuje da se kritične ranjivosti s javno dostupnim exploitima brzo iskorištavaju.
Različite procjene CISA-e, neovisnih sigurnosnih istraživača i proizvođača naglašavaju važnost višeslojnog prikupljanja informacija pri sigurnosnim odlukama. Administratori se ne bi smjeli oslanjati samo na izjave proizvođača, nego bi trebali uzeti u obzir i vanjske izvore i obavještajne podatke o prijetnjama.
Za budućnost ostaje vidjeti kako će se situacija razvijati i hoće li postati poznate daljnje kompromitacije. Već potvrđene instalacije stražnjih vrata ipak ostavljaju malo sumnje u ozbiljnost prijetnje.