איוונטי תיקנה חולשה בשער Sentry שמאפשרת לתוקף לא מזוהה להריץ פקודות בהרשאות root מרחוק. הציון שהיא קיבלה הוא 10.0, המקסימום, והיא כבר מנוצלת בשטח.
מה החולשה?
Sentry הוא שער שיושב בין המכשירים הניידים של העובדים לבין המערכות הפנימיות של הארגון, בעיקר שרתי הדואר. הוא מוודא שרק מכשיר מאושר מקבל גישה, ולכן הוא נמצא בקצה הרשת ופונה לאינטרנט.
החולשה היא הזרקת פקודות למערכת ההפעלה. השרת בונה פקודת מערכת מתוך קלט שהגיע בבקשת רשת, ובלי ניקוי מספיק אפשר להחביא בתוך הקלט תווים שמסיימים את הפקודה המקורית ומתחילים פקודה חדשה. השרת מריץ את שתיהן.
הצירוף שמייצר את הציון המלא הוא שאין דרישת הזדהות, אין צורך בפעולת משתמש, והקוד רץ בהרשאות root. במילים אחרות, מי שמגיע לשרת ברשת יכול להשתלט עליו.
מה שהופך את זה לחמור מעבר לשרת עצמו הוא המיקום. Sentry מתווך גישה למערכות פנימיות, ושליטה בו היא גם דריסת רגל בתוך הרשת וגם עמדת תצפית על התעבורה שעוברת דרכו.
מי מושפע?
ארגונים שמפעילים Ivanti Standalone Sentry בגרסאות שלפני R10.5.2, R10.6.2 ו-R10.7.1.
מדובר במוצר ארגוני שמשמש בעיקר ארגונים בינוניים וגדולים לניהול מכשירים ניידים. אם אתם עובדים בארגון שמנהל את הטלפון שלכם, ייתכן שזה הרכיב שעומד בדרך.
האם מנוצלת בפועל?
כן. ב-11 ביוני 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
מוצרי איוונטי היו בשנים האחרונות יעד חוזר לתקיפות, והדפוס דומה בכל פעם: מוצר שיושב בקצה הרשת, חייב להיות פתוח לאינטרנט, ומוביל ישירות פנימה. הפער בין פרסום חולשה כזאת לניצול המוני נמדד בימים.
מה עושים?
עדכנו לפי הודעת האבטחה של איוונטי. זאת פעולה דחופה ולא משימה לחלון התחזוקה הבא.
מכיוון שהחולשה מנוצלת ומעניקה הרשאות מלאות, אל תסתפקו בעדכון. שרת שהיה חשוף לפני ההתקנה עשוי להיות כבר בשליטת התוקף, והתיקון אינו מוציא אותו משם. בדקו את השרת מול הנחיות היצרן וחפשו קבצים ותהליכים שנוספו בלי הסבר.
החליפו פרטי גישה ותעודות שמאוחסנים על השרת. תוקף שהשיג root לוקח אותם ראשון, והם ממשיכים לעבוד אחרי העדכון.
בדקו אם השרת צריך להיות נגיש מהאינטרנט הפתוח בהיקף הנוכחי, או שאפשר לצמצם את החשיפה.