惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Hugging Face - Blog
Hugging Face - Blog
F
Fortinet All Blogs
G
Google Developers Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
V
V2EX
Y
Y Combinator Blog
博客园_首页
Martin Fowler
Martin Fowler
博客园 - 司徒正美
MyScale Blog
MyScale Blog
宝玉的分享
宝玉的分享
B
Blog
有赞技术团队
有赞技术团队
A
About on SuperTechFans
量子位
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
酷 壳 – CoolShell
酷 壳 – CoolShell
Apple Machine Learning Research
Apple Machine Learning Research
M
MIT News - Artificial intelligence
阮一峰的网络日志
阮一峰的网络日志
Jina AI
Jina AI

RSS Csirt Italia

Rilevata vulnerabilità in GIMP Rilevate vulnerabilità in Erlang/OTP Vulnerabilità in prodotti Palo Alto Networks Risolte vulnerabilità su GitLab CE/EE Rilevata vulnerabilità in Oracle Rilevate vulnerabilità in prodotti Splunk Rilevate vulnerabilità in MongoDB Rilevate nuove vulnerabilità in Jenkins Vulnerabilità nel modulo CPython “bz2” Rilevata vulnerabilità in componenti UEFI shim Vulnerabilità in prodotti Fortinet Rilevate vulnerabilità in prodotti Dahua Risolte vulnerabilità in OpenSSL Risolte vulnerabilità in Xen Risolte vulnerabilità in prodotti Spring Rilevate vulnerabilità in TYPO3 CMS Vulnerabilità in prodotti Schneider Electric Adobe: aggiornamenti di sicurezza Aggiornamenti Mensili Microsoft Veeam: risolta vulnerabilità in Backup & Replication Aggiornamenti per prodotti Siemens Vulnerabilità in prodotti QNAP Risolte vulnerabilità in Gogs Vulnerabilità in prodotti VMware Check Point: sfruttamento attivo in rete della CVE-2026-50751 SAP Security Patch Day Rilevate vulnerabilità in Apache Http Server Risolte vulnerabilità in Google Chrome Vulnerabilità in StrongSwan Risolte vulnerabilità in prodotti Spring
Ivanti June Security Update
2026-06-10 · via RSS Csirt Italia

Alert

AL04/260610/CSIRT-ITA

Sintesi

Rilasciati gli aggiornamenti di sicurezza di giugno che risolvono 4 nuove vulnerabilità, di cui due con gravità “critica” e due con gravità “alta”, in diversi prodotti Ivanti. Tra queste, si evidenzia la CVE-2026-10520, per la quale risulta disponibile un Proof of Concept (PoC) in rete.

Tipologia

  • Authentication Bypass
  • Remote Code Execution

Descrizione e potenziali impatti

Ivanti ha rilasciato aggiornamenti di sicurezza per risolvere 4 nuove vulnerabilità. Tra queste si evidenzia la CVE-2026-10520, di tipo “OS Command Injection” e con score CVSS 3.1 pari a 10, che riguarda il prodotto Ivanti Sentry e per la quale risulta disponibile un Proof of Concept (PoC) in rete.

Nel dettaglio, la vulnerabilità interessa l’endpoint REST esposto su /mics/api/v2/sentry/mics-config/handleMessage ed è causata da una mancata validazione dell’input utente (parametro “message”). Tale input viene parsato tramite StringTokenizer, interpretato come comando applicativo e utilizzato in modo non sicuro fino a influenzare l’esecuzione di comandi a livello di sistema. Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità, tramite l’invio all’endpoint vulnerabile di richieste HTTP POST opportunamente predisposte, per eseguire codice arbitrario sul sistema target.

Prodotti e versioni affette

Ivanti

  • Sentry 10.5.x, versione 10.5.1 e precedenti
  • Sentry 10.6.x, versione 10.6.1 e precedenti
  • Sentry 10.7.0
  • Endpoint Manager Mobile 12.7.x.x, versione 12.7.0.1 e precedenti
  • Endpoint Manager Mobile 12.8.x.x, versione 12.8.0.2 e precedenti
  • Endpoint Manager Mobile 12.9.0

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza riportati nella sezione Riferimenti.

N.B. Si evidenzia che la CVE-2026-6973 era già presente negli update di maggio di Ivanti e risultava sfruttata attivamente in rete, si raccomanda di applicare i più recenti aggiornamenti forniti dal vendor.

Titolo della tabella
Versione Note Data
1.0 Pubblicato il 10-06-2026 10/06/2026
1.1 Aggiornata la sezione "CVE" a seguito di sfruttamento attivo della CVE-2026-10520 11/06/2026
1.2 Aggiornata la sezione "CVE" con presenza PoC per la CVE-2026-10523 15/09/2026

Impatto sistemico

Critico (79.48)

Data pubblicazione

10/06/26 ore 11:18

Data Ultimo Aggiornamento

15/09/26 ore 15:12

Correlati

  • Alert - 08/05/26 08:07

    Ivanti: rilevate nuove vulnerabilità, di cui una di tipo zero-day

    Ivanti ha rilasciato aggiornamenti di sicurezza per risolvere 5 nuove vulnerabilità con gravità “alta”, di cui una di tipo zero-day, che riguardano il prodotto Endpoint Manager Mobile (EPMM). Tra queste si evidenzia la CVE-2026-6973, di tipo “Remote Code Execution”, che risulterebbe sfruttata attivamente in rete.