Ivanti advierte sobre nueva vulnerabilidad EPMM explotada en ataques de día cero

Ivanti advirtió a los clientes hoy que parcheen una vulnerabilidad de ejecución remota de código de alta gravedad en Endpoint Manager Mobile (EPMM) que ha sido explotada en ataques de día cero. La falla de seguridad (identificada como CVE-2026-6973) se origina en una debilidad de validación de entrada incorrecta que permite a atacantes remotos con privilegios de administrador ejecutar código arbitrario en sistemas que ejecutan EPMM 12.8.0.0 y versiones anteriores.

Ivanti afirma que los clientes pueden mitigar el día cero instalando Ivanti EPMM 12.6.1.1, 12.7.0.1 y 12.8.0.1, y recomienda revisar las cuentas con derechos de administrador y rotar esas credenciales cuando sea necesario.

"En el momento de la divulgación, tenemos conocimiento de una explotación muy limitada de CVE-2026-6973, que requiere autenticación de administrador para una explotación exitosa. No tenemos conocimiento de que ningún cliente haya sido explotado por las otras vulnerabilidades divulgadas hoy", dijo la compañía. "Los problemas solo afectan al producto EPMM local, y no están presentes en Ivanti Neurons for MDM, la solución de gestión de endpoints unificada en la nube de Ivanti, Ivanti EPM (un producto con nombre similar pero diferente), Ivanti Sentry o cualquier otro producto de Ivanti".

El watchdog de seguridad de Internet Shadowserver actualmente rastrea más de 850 direcciones IP con huellas de Ivanti EPMM expuestas en línea, la mayoría de ellas de Europa (508) y América del Norte (182). Sin embargo, no hay información sobre cuántas de ellas ya han sido parcheadas contra ataques que explotan la vulnerabilidad CVE-2026-6973.

Hoy, Ivanti también parcheó otras cuatro vulnerabilidades de EPMM de alta gravedad (CVE-2026-5786, CVE-2026-5787, CVE-2026-5788 y CVE-2026-7821) que pueden permitir a atacantes obtener acceso de administrador, suplantar hosts registrados de Sentry para obtener certificados de cliente válidos firmados por CA, invocar métodos arbitrarios y obtener acceso a información restringida. Sin embargo, la compañía dijo que no tiene evidencia de que estas fallas hayan sido explotadas en la naturaleza y señaló que CVE-2026-7821 (que puede ser explotada por atacantes sin privilegios) afecta solo a usuarios que utilizan y han configurado Apple Device Enrollment.

En enero, Ivanti divulgó otras dos vulnerabilidades críticas de inyección de código en EPMM (CVE-2026-1281 y CVE-2026-1340) que fueron explotadas en ataques de día cero que afectaron a un "número muy limitado de clientes". "Si los clientes siguieron la recomendación de Ivanti en enero de rotar las credenciales si fueron explotados con CVE-2026-1281 y CVE-2026-1340, entonces su riesgo de explotación de CVE-2026-6973 se reduce significativamente", agregó la compañía hoy.

En abril, la Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA) dio a las agencias gubernamentales de EE. UU. 4 días para asegurar sus sistemas contra ataques de CVE-2026-1340. Múltiples otros días cero de Ivanti EPMM han sido explotados en ataques en los últimos años para violar una amplia gama de objetivos, incluidas agencias gubernamentales de todo el mundo. En total, CISA ha señalado 33 vulnerabilidades de Ivanti como explotadas en la naturaleza, 12 de las cuales también fueron abusadas por varias operaciones de ransomware. Ivanti proporciona productos de gestión de activos de TI a más de 40,000 clientes a través de una red de más de 7,000 socios en todo el mundo.

image
image
Ivanti EPMM IPs exposed online
Ivanti EPMM IPs exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *