Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha elevado la alarma sobre una vulnerabilidad de alta gravedad en Ivanti Endpoint Manager (EPM) y ha ordenado a las agencias federales que apliquen parches en un plazo de tres semanas. Registrada como CVE-2026-1603, la falla permite a atacantes remotos sortear mecanismos de autenticación y extraer credenciales mediante un ataque de tipo cross-site scripting (XSS) que, según los avisos, es de baja complejidad y no requiere interacción por parte del usuario.
Ivanti EPM es una plataforma integral para gestionar endpoints y dispositivos de cliente en múltiples sistemas operativos y entornos, incluidos Windows, macOS, Linux, Chrome OS y dispositivos IoT. Esa amplitud funcional es precisamente lo que convierte a sus vulnerabilidades en un blanco atractivo: una falla en el servidor de gestión puede traducirse en acceso a decenas o cientos de equipos administrados.

Ivanti publicó correcciones hace aproximadamente un mes al lanzar la versión Ivanti EPM 2024 SU5, que además de mitigar el XSS corrige una inyección SQL que podría permitir la lectura arbitraria de datos en la base de datos. El comunicado de la compañía detalla las mitigaciones disponibles y los enlaces de descarga en su boletín de seguridad; puede consultarse en su portal oficial.
Aunque Ivanti señaló que, hasta la publicación de su aviso y a la hora de ser consultada por la prensa, no había recibido notificaciones confirmadas de explotación en clientes, CISA decidió incluir la vulnerabilidad en su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y la calificó como aprovechada en ataques reales, una decisión que suele basarse en telemetría de múltiples fuentes y en patrones de ataque observados. El propio aviso de CISA sobre nuevas inclusiones en el catálogo recoge esta adición y subraya que las fallas de este tipo son vectores frecuentes para actores maliciosos: ver comunicado de CISA, y la entrada concreta en el catálogo puede consultarse aquí.
El alcance potencial del problema también queda reflejado en escaneos públicos: la plataforma de monitorización Shadowserver muestra más de 700 instancias de Ivanti EPM expuestas en Internet, principalmente en Norteamérica, aunque no hay un dato público que indique cuántas de esas instancias están ejecutando versiones vulnerables o ya parcheadas. La vista de Shadowserver ofrece una radiografía del estado de exposición pública y puede revisarse en su dashboard: ver estadísticas de Shadowserver.
Las autoridades federales no han actuado de forma aislada: la inclusión en el KEV desencadena una obligación vinculante para las agencias civiles ejecutivas del Gobierno de EE. UU., que deben aplicar la corrección en el plazo que marca la directiva operativa. Esa exigencia proviene de la BOD 22-01, la directiva del Departamento de Seguridad Nacional que establece tiempos y prioridades para mitigar vulnerabilidades catalogadas como explotadas en la naturaleza; el documento completo está disponible en el sitio del DHS: BOD 22-01.
Es importante poner este episodio en contexto: Ivanti y otros gestores de endpoints han sido objetivos recurrentes. En 2024, CISA ya urgió a asegurar redes contra varias fallas en EPM que se estaban explotando activamente, y en octubre de ese año también fuerzan la aplicación de parches para otra vulnerabilidad de Ivanti detectada en entornos reales. La reiteración de estos incidentes subraya dos realidades del panorama de ciberseguridad actual: por un lado, las herramientas de gestión centralizada concentran impacto potencial; por otro, los grupos de ataque priorizan fallas que permiten acceso inicial o exfiltración de credenciales.

Para equipos de seguridad y responsables de infraestructura hay una serie de pasos prácticos que deberían priorizarse de inmediato. En primer lugar, confirmar si se está ejecutando alguna versión afectada de Ivanti EPM y aplicar los parches publicados por el proveedor. A continuación, si hay instancias accesibles desde Internet, es aconsejable restringir el acceso externo mediante firewall y VPN, y considerar la desconexión temporal de servicios expuestos mientras se valida la corrección. También conviene revisar registros y alertas para detectar actividad inusual alrededor del panel de administración, además de forzar la rotación de credenciales y claves administrativas para minimizar el riesgo en caso de que ya se haya producido una filtración. Por último, mantener una política de defensa en profundidad —segmentación de red, autenticación multifactor y buen control de privilegios— reduce la probabilidad de que una vulnerabilidad aislada escale hasta comprometer entornos críticos.
Ivanti presta servicios y productos a decenas de miles de organizaciones a través de una extensa red de partners, lo que multiplica la importancia de una respuesta coordinada y rápida. La interacción entre avisos de fabricantes, telemetría de organizaciones como Shadowserver y advertencias de agencias como CISA constituye hoy la mejor línea de defensa para acelerar la mitigación de fallas de alto riesgo. Si administras sistemas EPM, la recomendación es clara: verificar versiones, aplicar parches y reducir la exposición pública sin demora.
Para ampliar información técnica y seguir la evolución del incidente, consulte las fuentes oficiales enlazadas en este texto y esté atento a los boletines de Ivanti y a las actualizaciones de CISA, que reflejan tanto la situación de explotación como las directrices para responder en el entorno federal y privado.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...