Vulnerabilidad de máxima gravedad en Ivanti Sentry ahora explotada en ataques
Atacantes están explotando activamente una vulnerabilidad de máxima gravedad recientemente parcheada en Ivanti Sentry, que permite ejecutar código con privilegios de root en puertas de enlace móviles seguras expuestas a Internet. Anteriormente conocido como MobileIron Sentry, el dispositivo de puerta de enlace de seguridad Ivanti Sentry protege el tráfico entre sistemas corporativos back-end y dispositivos móviles remotos.
La vulnerabilidad, rastreada como CVE-2026-10520, es una debilidad de inyección de comandos del sistema operativo y fue parcheada por Ivanti el martes con el lanzamiento de las versiones R10.5.2, R10.6.2 y R10.7.1 de Sentry. Aunque la compañía dijo en ese momento que no tenía evidencia de explotación activa, la organización de seguridad sin fines de lucro Shadowserver informó al día siguiente que los atacantes ya habían comprometido la mayoría de las puertas de enlace Sentry expuestas en línea.
Shadowserver también señaló que, aunque sus escaneos detectan solo un número muy limitado de instancias Sentry expuestas, es probable que haya más debido a que su motor de búsqueda está en listas negras. "Estamos observando una gran cantidad de intentos de explotación de CVE-2026-10520 en Ivanti Sentry basados en el PoC público de hoy. Vemos 19 instancias vulnerables en nuestros propios escaneos, con al menos 2 comprometidas (gracias al NCA de Arabia Saudita por la pista!). Sin embargo, es probable que todas las restantes también estén comprometidas", advirtió Shadowserver.
Ivanti aún no ha actualizado el aviso de seguridad emitido el martes, que todavía indica que "no tenemos conocimiento de que ningún cliente haya sido explotado por estas vulnerabilidades en el momento de la divulgación". Un portavoz de Ivanti no estuvo disponible de inmediato para hacer comentarios cuando BleepingComputer se comunicó hoy para obtener más detalles sobre estos ataques en curso.
Los hackers a menudo atacan las fallas de seguridad de Ivanti porque proporcionan un punto de entrada a las redes empresariales de los objetivos, permitiendo el robo de datos confidenciales de clientes y corporativos. Por ejemplo, múltiples días cero de Ivanti han sido explotados en los últimos años para violar una amplia gama de objetivos (como agencias gubernamentales en todo el mundo), incluyendo dos vulnerabilidades críticas de Endpoint Manager Mobile (EPMM) que Ivanti abordó en enero después de que fueran explotadas como días cero contra un "número muy limitado de clientes".
Más recientemente, la Agencia de Seguridad de Ciberseguridad e Infraestructura (CISA) ordenó a las agencias federales de EE. UU. el mes pasado parchear los sistemas Ivanti en sus redes después de que la compañía advirtiera a los clientes sobre una falla de EPMM de alta gravedad de ejecución remota de código que fue abusada en ataques de día cero. En los últimos años, CISA ha señalado 34 vulnerabilidades en varios productos Ivanti como explotadas activamente, con 12 de ellas también atacadas en ataques de ransomware.
Ivanti cuenta con una red de más de 7,000 socios y más de 3,000 empleados, y sus soluciones de gestión de activos de TI son utilizadas por más de 40,000 clientes en todo el mundo.
- Ivanti: La falla de máxima gravedad en Sentry permite ejecución de código como root
- CISA ordena a federales parchear falla de Ivanti explotada activamente antes del domingo
- CISA da a federales tres días para parchear falla de Ivanti explotada como día cero
- Exploit publicado para error de Ivanti Sentry abusado como día cero en ataques
- Ivanti advierte de nuevo error de día cero en MobileIron explotado activamente



















Deja una respuesta