[단독분석] 분석 — CVE-2026-10520
CVE-2026-10520 is a critical OS command injection in Ivanti Sentry that enables unauthenticated remote attackers to execute arbitrary commands as root, and immediate patching or blocking is required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99889 · 악용난이도 easy · KEV
🔍 공격 기법
- 원격 네트워크(AV:N)에서 인증·사용자 상호작용 없이(PR:N/UI:N) 악의적인 파라미터를 전송하면 OS 명령이 삽입됩니다.
- 취약 모듈은 입력값을 충분히 검증하지 않아 커맨드 라인에 그대로 전달되며, 성공 시 루트 권한으로 쉘이 실행됩니다(범위 C → S).
악용 가능성: 이 취약점은 네트워크를 통해 원격에서 접근 가능(AV:N)하고 공격 복잡도가 낮으며(AC:L) 인증이나 사용자 상호작용 없이 바로 이용할 수 있기 때문에(e.g., PR:N, UI:N) 실제 공격 전제가 매우 간단합니다. EPSS 점수 0.99889는 현재 관측된 악용 사례가 거의 확실함을 의미하며, KEV에 등재되어 있다는 사실은 이미 실전에서 악용되고 있음을 입증합니다. Ivanti Sentry의 취약한 입력 검증 로직이 적용되는 HTTP API 엔드포인트(예: /api/execute)와 파라미터가 직접 OS 명령어로 전달되므로, 해당 URL만 알면 원격 unauthenticated 사용자가 임의의 쉘 명령을 실행할 수 있습니다. 공격자는 특수 문자열을 포함한 GET 또는 POST 요청을 전송함으로써 루트 권한을 획득하는 RCE를 즉시 달성합니다. 따라서 네트워크에 노출된 모든 Ivanti Sentry 인스턴스가 바로 공격 표면이 되며, 방어 입장에서는 이 조건만 충족하면 높은 난이도 없이 악용 가능하다고 판단해야 합니다.
💥 영향 분석
- 기술적 위험: 공격자가 시스템 전체를 장악하고, 파일 조작·서비스 중단·추가 악성코드 설치·네트워크 횡 이동 등을 수행할 수 있습니다.
- 비즈니스 리스크: 서비스 가용성이 크게 저하되고, 루트 권한을 이용해 민감 데이터(예: 고객 정보, 인증서) 유출 또는 규제 위반이 발생하면 신뢰도 및 컴플라이언스 비용이 증가합니다.
- 영향 제품·노출 규모: Ivanti standalone_sentry 10.5.2 미만 버전, 10.6.0‑10.6.2 버전이 모두 영향을 받습니다([교차검증] 다중 소스에서 일관성이 확인되었습니다). 해당 제품을 운영 중인 모든 환경은 즉시 위험에 노출됩니다.
🔗 관련 취약점·체이닝
- 동일한 입력 검증 부재를 이용하는 OS Command Injection(CWE‑78)과 연계하여, 이미 존재하는 권한 상승(CVE‑xxxx‑yyyy)이나 웹 셸 업로드(CVE‑zzzz‑aaaa)를 결합하면 초기 침투 이후 빠른 권한 확대가 가능합니다. (구체적인 CVE 번호는 확인되지 않음)
🔎 탐지
- 웹 서버/프록시 로그: 비정상적인 특수문자(예:
;,&&,|)가 포함된 파라미터값이 반복적으로 기록되는 경우. - 프로세스 모니터링: 루트 사용자(
uid=0)로 실행되는 의심스러운 쉘/스크립트 프로세스가 생성될 때 경보. - 파일 무결성:
/etc/passwd,/root/.ssh/authorized_keys등 핵심 파일이 짧은 시간 내에 변경되면 탐지 시그니처 적용.
🛡️ 완화 방안
-
즉시 조치
- 해당 Sentry 인스턴스에 대한 네트워크 접근을 차단하거나, WAF/IPS에서
;|&&등 명령 연결자를 포함한 요청을 차단합니다. - 로그 기반 실시간 모니터링을 강화하고, 위 탐지 지표가 포착되면 즉시 격리합니다.
- 해당 Sentry 인스턴스에 대한 네트워크 접근을 차단하거나, WAF/IPS에서
-
근본 해결
- Ivanti 공식 패치를 적용해 버전을 10.5.2 이상(또는 10.6.3 이상)으로 업그레이드합니다.
- 입력값 검증 로직을 강화하고, 최소 권한 원칙에 따라 Sentry 서비스 계정을 비루트로 전환합니다.
우선순위 판단 근거: CVSS 10.0·KEV 등재·EPSS 0.99889(실측 악용 예측이 최고 수준)·Exploit easy 로 인해 [우선순위 결정] “immediate”가 지정되었습니다. 따라서 24시간 이내 대응이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99889 · exploit=easy · in_scope=None