Kritieke beveiligingslekken schudden Ivanti Sentry op
Twee kritieke beveiligingslekken in Ivanti's VPN-gatewayoplossing Sentry zorgen voor aanzienlijke verwarring in de IT-beveiligingsbranche. Terwijl het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt voor actieve aanvallen en de kwetsbaarheden heeft opgenomen in haar catalogus van bekende misbruikte kwetsbaarheden, bagatelliseert Ivanti zelf de dreiging.
De betreffende beveiligingslekken bereiken allebei de hoogst mogelijke risicobeoordeling in het CVSS-systeem. CVE-2026-10520 krijgt een CVSS-score van 10.0 en stelt aanvallers in staat om zonder voorafgaande aanmelding commando's het besturingssysteem in te smokkelen en willekeurige code met rootrechten uit te voeren. De tweede kwetsbaarheid CVE-2026-10523 met een CVSS-score van 9.9 maakt het omzeilen van de authenticatie en het aanmaken van willekeurige beheerdersaccounts mogelijk.
Getroffen systemen en beschikbare updates
De beveiligingslekken treffen Ivanti Sentry in de versies 10.5.1, 10.6.1, 10.7.0 en oudere versies. Het bedrijf heeft inmiddels patches beschikbaar gesteld: updates naar de versies 10.5.2, 10.6.2 en 10.7.1 dichten beide kwetsbaarheden.
Bijzonder problematisch is het feit dat er al proof-of-concept-exploits openbaar beschikbaar zijn. De IT-beveiligingsonderzoekers van watchTowr Labs hebben een werkende exploit gepubliceerd die het misbruik van beide lekken demonstreert. Dat verlaagt de drempel voor potentiële aanvallers aanzienlijk.
Tegenstrijdige inschattingen van de dreiging
Terwijl meerdere IT-beveiligingsbedrijven en de CISA waarschuwen voor actieve aanvallen, houdt Ivanti vast aan het standpunt dat er geen echte aanvallen hebben plaatsgevonden. In de beveiligingsmededeling van het bedrijf staat dat Ivanti geen gevallen van misbruik kent van vóór de publicatie van de melding. De CISA zou het lek alleen op basis van aanvalspogingen op honeypots in de KEV-catalogus hebben opgenomen.
Ivanti stelt verder dat misbruik van het kritiekere lek CVE-2026-10520 toegang tot de managementpoort 8443 vereist. Managementinterfaces zouden in principe niet via het internet bereikbaar mogen zijn, ook al simuleren honeypots dergelijke onjuiste configuraties.
Eerste compromitteringen al bevestigd
De inschatting van Ivanti is echter waarschijnlijk al achterhaald. De Shadowserver Foundation meldt op basis van haar netwerkscans 19 kwetsbare instanties, waarvan er minstens twee al met backdoors zijn gecompromitteerd. De onderzoekers gaan ervan uit dat ook de overige gevonden instanties inmiddels slachtoffer van aanvallers zijn geworden.
Deze ontwikkeling onderstreept de urgentie van de situatie en spreekt de bagatelliserende voorstelling van de fabrikant tegen. Ook de onderzoekers van Rapid7 waarschuwen voor waarschijnlijke aanvallen, omdat in het verleden al meerdere Sentry-lekken in de CISA-catalogus van misbruikte kwetsbaarheden zijn beland.
Parallelle dreigingen in andere Ivanti-producten
Naast de problemen met Sentry werden verdere beveiligingslekken in Ivanti's Endpoint Manager Mobile bekend. Die gelden als hoog risico en vereisen eveneens snelle tegenmaatregelen door beheerders.
Aanbevelingen voor beheerders
Ongeacht de tegenstrijdige inschattingen van de actuele dreiging moeten beheerders zich niet laten weerhouden door de sussende woorden. De beschikbare updates moeten zo snel mogelijk worden geïnstalleerd, omdat de kwetsbaarheden een volledige compromittering van de getroffen systemen mogelijk maken.
Bijzonder belangrijk is daarbij de controle van de netwerkconfiguratie. Ook al stelt Ivanti dat managementinterfaces niet via het internet bereikbaar zouden mogen zijn, de praktijk laat zien dat zulke onjuiste configuraties vaak voorkomen. Organisaties zouden daarom het volgende moeten doen:
- Onmiddellijke installatie van de beschikbare patches
- Controle van de netwerksegmentatie en firewallregels
- Monitoring op verdachte activiteiten
- Regelmatige beveiligingscontroles van de infrastructuur
Vooruitblik en lessen
De zaak Ivanti Sentry maakt duidelijk hoe lastig het is om cyberdreigingen te beoordelen. Terwijl fabrikanten er vaak toe neigen het risico van hun producten te bagatelliseren, laat de praktijk zien dat kritieke kwetsbaarheden met openbaar beschikbare exploits snel worden misbruikt.
De uiteenlopende inschattingen van CISA, onafhankelijke beveiligingsonderzoekers en de fabrikant onderstrepen het belang van veelzijdige informatievergaring bij beveiligingsbeslissingen. Beheerders zouden niet alleen op uitspraken van fabrikanten moeten vertrouwen, maar ook externe bronnen en threat intelligence moeten meewegen.
Voor de toekomst blijft afwachten hoe de situatie zich ontwikkelt en of er meer compromitteringen bekend worden. De al bevestigde backdoor-installaties laten echter weinig twijfel bestaan over de ernst van de dreiging.