## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ERROR-INSIDE-CVE-2026-10520
# CVE-2026-10520
   
O Ivanti Sentry (anteriormente MobileIron Sentry) é um gateway de segurança empresarial que faz proxy de tráfego entre dispositivos móveis e recursos corporativos de backend: e-mail, SharePoint e aplicações web internas. Ele aplica polÃticas de _Gerenciamento de Dispositivos Móveis_ (MDM), encerra sessões móveis criptografadas e emite autenticação baseada em certificados para implantações de aplicativos empresariais. As instâncias do Sentry geralmente estão expostas à internet na porta **8443** , expondo a API de administração do MICS (Mobile Iron Configuration Service).
**CVE-2026-10520** é uma vulnerabilidade de **injeção de comandos do SO não autenticada** que afeta o Ivanti Sentry **antes das versões R10.5.2, R10.6.2 e R10.7.1** (CVSSv3.1: **10 CrÃtico** , listada no CISA KEV). A falha está no endpoint da **API MICS** `/mics/api/v2/sentry/mics-config/handleMessage`, que aceita comandos do sistema **encapsulados em XML** através de um corpo codificado por URL, sem qualquer autenticação ou validação de entrada. Um atacante que alcance um endpoint vulnerável pode executar comandos arbitrários do SO como , obtendo controle total do host — incluindo tráfego empresarial descriptografado, credenciais armazenadas e todos os dados de dispositivos móveis gerenciados.