Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Kritiska säkerhetsluckor i Ivanti Sentry – motstridiga bedömningar av angreppen

Medan CISA varnar för aktiva angrepp mot Ivanti Sentry tonar företaget ned hotet. Två kritiska luckor möjliggör fullständig kompromettering av systemet.

Kritiska säkerhetsluckor skakar Ivanti Sentry

Två kritiska säkerhetsluckor i Ivantis VPN-gateway-lösning Sentry orsakar betydande förvirring i IT-säkerhetsbranschen. Medan den amerikanska myndigheten Cybersecurity and Infrastructure Security Agency (CISA) varnar för aktiva angrepp och har tagit upp sårbarheterna i sin katalog över kända utnyttjade sårbarheter tonar Ivanti själv ned hotbilden.

De berörda säkerhetsluckorna når båda den högsta möjliga riskbedömningen i CVSS-systemet. CVE-2026-10520 får ett CVSS-värde på 10,0 och gör det möjligt för angripare att utan föregående inloggning smuggla in kommandon i operativsystemet och köra godtycklig kod med rotbehörighet. Den andra sårbarheten, CVE-2026-10523 med ett CVSS-värde på 9,9, tillåter kringgång av autentiseringen och skapande av godtyckliga administratörskonton.

Berörda system och tillgängliga uppdateringar

Säkerhetsluckorna berör Ivanti Sentry i versionerna 10.5.1, 10.6.1, 10.7.0 och äldre versioner. Företaget har redan tillhandahållit patchar: uppdateringar till versionerna 10.5.2, 10.6.2 och 10.7.1 täpper till båda sårbarheterna.

Särskilt problematiskt är att proof of concept-exploits redan finns offentligt tillgängliga. IT-säkerhetsforskarna vid watchTowr Labs har publicerat en fungerande exploit som demonstrerar missbruk av båda luckorna. Det sänker tröskeln avsevärt för potentiella angripare.

Motstridiga bedömningar av hotbilden

Medan flera IT-säkerhetsföretag och CISA varnar för aktiva angrepp håller Ivanti fast vid ståndpunkten att inga verkliga angrepp har ägt rum. I företagets säkerhetsmeddelande anges att Ivanti inte känner till några missbruksfall före publiceringen av meddelandet. CISA ska ha tagit upp luckan i KEV-katalogen enbart på grund av angreppsförsök mot honeypots.

Ivanti argumenterar vidare för att missbruk av den mer kritiska luckan CVE-2026-10520 kräver åtkomst till hanteringsporten 8443. Hanteringsgränssnitt ska i princip inte vara nåbara via internet, även om honeypots simulerar sådana felkonfigurationer.

Första komprometteringarna redan bekräftade

Ivantis bedömning torde dock redan vara överspelad. Shadowserver Foundation rapporterar utifrån sina nätverksskanningar om 19 sårbara instanser, varav minst två redan har komprometterats med bakdörrar. Forskarna utgår från att även de övriga påträffade instanserna vid det här laget har fallit offer för angripare.

Denna utveckling understryker situationens allvar och motsäger tillverkarens förminskande framställning. Rapid7-forskarna varnar likaså för sannolika angrepp, eftersom flera Sentry-luckor tidigare har hamnat i CISA:s katalog över missbrukade sårbarheter.

Parallella hot i andra Ivanti-produkter

Utöver problemen med Sentry har ytterligare säkerhetsluckor i Ivantis Endpoint Manager Mobile blivit kända. Dessa bedöms som hög risk och kräver också snabba motåtgärder av administratörerna.

Rekommendationer för administratörer

Oavsett de motstridiga bedömningarna av den aktuella hotbilden bör administratörer inte låta sig lugnas. De tillgängliga uppdateringarna bör installeras snarast möjligt, eftersom sårbarheterna möjliggör en fullständig kompromettering av de berörda systemen.

Särskilt viktig är därvid granskningen av nätverkskonfigurationen. Även om Ivanti argumenterar för att hanteringsgränssnitt inte ska vara nåbara via internet visar verkligheten att sådana felkonfigurationer är vanliga. Organisationer bör därför:

  • Omedelbart installera de tillgängliga patcharna
  • Granska nätverkssegmentering och brandväggsregler
  • Övervaka misstänkt aktivitet
  • Regelbundet säkerhetsgranska infrastrukturen

Utblick och lärdomar

Fallet Ivanti Sentry tydliggör utmaningarna med att bedöma cybersäkerhetshot. Medan tillverkare ofta tenderar att tona ned riskerna med sina produkter visar praktiken att kritiska sårbarheter med offentligt tillgängliga exploits snabbt utnyttjas.

De skilda bedömningarna mellan CISA, oberoende säkerhetsforskare och tillverkaren understryker betydelsen av att inhämta information från flera håll inför säkerhetsbeslut. Administratörer bör inte förlita sig enbart på tillverkarens uppgifter, utan också beakta externa källor och hotunderrättelser.

Framöver återstår att se hur situationen utvecklas och om fler komprometteringar blir kända. De redan bekräftade bakdörrsinstallationerna lämnar dock föga tvivel om hotets allvar.