Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Cybersecurity Score: 8/10

Kritieke kwetsbaarheden in Ivanti Sentry - tegenstrijdige beoordelingen van aanvallen

Terwijl CISA waarschuwt voor actieve aanvallen op Ivanti Sentry, bagatelliseert het bedrijf de dreiging. Twee kritieke lekken maken volledige compromittering van systemen mogelijk.

Kritieke beveiligingslekken schudden Ivanti Sentry op

Twee kritieke beveiligingslekken in Ivanti's VPN-gatewayoplossing Sentry zorgen voor aanzienlijke verwarring in de IT-beveiligingsbranche. Terwijl het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt voor actieve aanvallen en de kwetsbaarheden heeft opgenomen in haar catalogus van bekende misbruikte kwetsbaarheden, bagatelliseert Ivanti zelf de dreiging.

De betreffende beveiligingslekken bereiken allebei de hoogst mogelijke risicobeoordeling in het CVSS-systeem. CVE-2026-10520 krijgt een CVSS-score van 10.0 en stelt aanvallers in staat om zonder voorafgaande aanmelding commando's het besturingssysteem in te smokkelen en willekeurige code met rootrechten uit te voeren. De tweede kwetsbaarheid CVE-2026-10523 met een CVSS-score van 9.9 maakt het omzeilen van de authenticatie en het aanmaken van willekeurige beheerdersaccounts mogelijk.

Getroffen systemen en beschikbare updates

De beveiligingslekken treffen Ivanti Sentry in de versies 10.5.1, 10.6.1, 10.7.0 en oudere versies. Het bedrijf heeft inmiddels patches beschikbaar gesteld: updates naar de versies 10.5.2, 10.6.2 en 10.7.1 dichten beide kwetsbaarheden.

Bijzonder problematisch is het feit dat er al proof-of-concept-exploits openbaar beschikbaar zijn. De IT-beveiligingsonderzoekers van watchTowr Labs hebben een werkende exploit gepubliceerd die het misbruik van beide lekken demonstreert. Dat verlaagt de drempel voor potentiële aanvallers aanzienlijk.

Tegenstrijdige inschattingen van de dreiging

Terwijl meerdere IT-beveiligingsbedrijven en de CISA waarschuwen voor actieve aanvallen, houdt Ivanti vast aan het standpunt dat er geen echte aanvallen hebben plaatsgevonden. In de beveiligingsmededeling van het bedrijf staat dat Ivanti geen gevallen van misbruik kent van vóór de publicatie van de melding. De CISA zou het lek alleen op basis van aanvalspogingen op honeypots in de KEV-catalogus hebben opgenomen.

Ivanti stelt verder dat misbruik van het kritiekere lek CVE-2026-10520 toegang tot de managementpoort 8443 vereist. Managementinterfaces zouden in principe niet via het internet bereikbaar mogen zijn, ook al simuleren honeypots dergelijke onjuiste configuraties.

Eerste compromitteringen al bevestigd

De inschatting van Ivanti is echter waarschijnlijk al achterhaald. De Shadowserver Foundation meldt op basis van haar netwerkscans 19 kwetsbare instanties, waarvan er minstens twee al met backdoors zijn gecompromitteerd. De onderzoekers gaan ervan uit dat ook de overige gevonden instanties inmiddels slachtoffer van aanvallers zijn geworden.

Deze ontwikkeling onderstreept de urgentie van de situatie en spreekt de bagatelliserende voorstelling van de fabrikant tegen. Ook de onderzoekers van Rapid7 waarschuwen voor waarschijnlijke aanvallen, omdat in het verleden al meerdere Sentry-lekken in de CISA-catalogus van misbruikte kwetsbaarheden zijn beland.

Parallelle dreigingen in andere Ivanti-producten

Naast de problemen met Sentry werden verdere beveiligingslekken in Ivanti's Endpoint Manager Mobile bekend. Die gelden als hoog risico en vereisen eveneens snelle tegenmaatregelen door beheerders.

Aanbevelingen voor beheerders

Ongeacht de tegenstrijdige inschattingen van de actuele dreiging moeten beheerders zich niet laten weerhouden door de sussende woorden. De beschikbare updates moeten zo snel mogelijk worden geïnstalleerd, omdat de kwetsbaarheden een volledige compromittering van de getroffen systemen mogelijk maken.

Bijzonder belangrijk is daarbij de controle van de netwerkconfiguratie. Ook al stelt Ivanti dat managementinterfaces niet via het internet bereikbaar zouden mogen zijn, de praktijk laat zien dat zulke onjuiste configuraties vaak voorkomen. Organisaties zouden daarom het volgende moeten doen:

  • Onmiddellijke installatie van de beschikbare patches
  • Controle van de netwerksegmentatie en firewallregels
  • Monitoring op verdachte activiteiten
  • Regelmatige beveiligingscontroles van de infrastructuur

Vooruitblik en lessen

De zaak Ivanti Sentry maakt duidelijk hoe lastig het is om cyberdreigingen te beoordelen. Terwijl fabrikanten er vaak toe neigen het risico van hun producten te bagatelliseren, laat de praktijk zien dat kritieke kwetsbaarheden met openbaar beschikbare exploits snel worden misbruikt.

De uiteenlopende inschattingen van CISA, onafhankelijke beveiligingsonderzoekers en de fabrikant onderstrepen het belang van veelzijdige informatievergaring bij beveiligingsbeslissingen. Beheerders zouden niet alleen op uitspraken van fabrikanten moeten vertrouwen, maar ook externe bronnen en threat intelligence moeten meewegen.

Voor de toekomst blijft afwachten hoe de situatie zich ontwikkelt en of er meer compromitteringen bekend worden. De al bevestigde backdoor-installaties laten echter weinig twijfel bestaan over de ernst van de dreiging.