Alerta de seguridad: Ivanti Sentry enfrenta dos vulnerabilidades críticas que permiten ejecución remota de código y acceso administrativo sin autenticación

Autor: Publicada 4 min de lectura 151 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Ivanti ha publicado parches urgentes para su gateway seguro Sentry tras el descubrimiento de dos vulnerabilidades críticas: una inyección de comandos en el sistema operativo que permite ejecución remota de código con privilegios de root y una omisión de autenticación que posibilita la creación remota de cuentas administrativas. Si su organización emplea Sentry (antes MobileIron Sentry), debe tratar este aviso como prioridad de seguridad y programar la actualización a las versiones corregidas cuanto antes.

Las fallas están registradas públicamente como CVE-2026-10520 (OS command injection / RCE con privilegios root) y CVE-2026-10523 (bypass de autenticación que puede otorgar acceso administrativo). Aunque Ivanti informa que no tiene evidencia de explotación activa en el momento de la divulgación, el historial reciente muestra que vulnerabilidades de productos Ivanti han sido explotadas en ataques dirigidos y en cadenas de ransomware, por lo que el riesgo real para entornos corporativos es alto si los dispositivos quedan sin parchar.

Alerta de seguridad: Ivanti Sentry enfrenta dos vulnerabilidades críticas que permiten ejecución remota de código y acceso administrativo sin autenticación
Imagen generada con IA.

Ivanti ha publicado actualizaciones correctivas en las ramas R10.5.2, R10.6.2 y R10.7.1; la estrategia inmediata debe ser inventariar todas las instancias de Sentry, priorizar sistemas expuestos públicamente y planificar despliegues de parche con pruebas previas en entornos controlados. La aplicación del parche es la mitigación más efectiva, pero cuando la actualización inmediata no sea posible, aplique controles compensatorios: aislar el gateway del acceso público, restringir acceso administrativo a redes de gestión seguras, y bloquear puertos y servicios no imprescindibles.

Además del parche, recomiendo rotar credenciales administrativas, revisar y revocar cuentas y claves inusuales, habilitar autenticación multifactor para accesos de administración y reforzar el control de acceso a la consola de gestión. Si detecta que la administración del appliance es accesible desde Internet, trate eso como una prioridad de remediación temporal: limite el acceso mediante listas de control de acceso (ACL), VPNs o jump hosts y monitorice intentos de autenticación fallidos.

Para la detección y respuesta, no espere indicadores oficiales si Ivanti no ha publicado IOCs: busque evidencia de comportamiento característico de estas vulnerabilidades, como creación de cuentas administrativas inesperadas, cron jobs o servicios nuevos, shells con privilegios root iniciados fuera de las ventanas de mantenimiento, procesos o binarios desconocidos en el sistema y conexiones salientes sospechosas desde el gateway. Reúna registros de acceso, syslog y capturas de red, y preservelos para análisis forense en caso de actividad anómala.

Las organizaciones con capacidades EDR/IDS/IPS deben desplegar reglas para alertar sobre cambios en usuarios de alto privilegio, ejecución de comandos por procesos de sistema y modificación de binarios críticos. Si dispone de snapshots o backups de configuración, cree copias antes de aplicar parches para facilitar la recuperación. En entornos federales y críticos, consulte también las directrices de la administración sobre vulnerabilidades explotadas: la lista de vulnerabilidades activamente explotadas de CISA es un buen punto de referencia en políticas de respuesta prioritaria (https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

Alerta de seguridad: Ivanti Sentry enfrenta dos vulnerabilidades críticas que permiten ejecución remota de código y acceso administrativo sin autenticación
Imagen generada con IA.

Ivanti mantiene un repositorio público con sus avisos de seguridad y parches; verifique la documentación oficial de la compañía para instrucciones de actualización y notas de la versión antes de aplicar cambios (https://www.ivanti.com/support/security-advisories). Siga las guías del fabricante para procedimientos de rollback y pruebas post-parche para evitar interrumpir servicios críticos.

Más allá de la reparación puntual, este incidente subraya la necesidad de mejorar la gobernanza de activos y el ciclo de vida de parches: mantener un inventario actualizado, reducir la superficie de exposición (gestión fuera de banda, segmentación), realizar ejercicios regulares de simulación de ataque y revisar procesos de respuesta a incidentes. Las puertas de enlace que median entre dispositivos móviles y sistemas corporativos son vectores de alto impacto: su compromiso puede abrir la red interna, por lo que merecen trato preferente en los programas de seguridad.

Resumiendo: aplique los parches R10.5.2 / R10.6.2 / R10.7.1 cuanto antes, aísle y proteja temporalmente los appliances expuestos, audite cuentas y configuraciones administrativas, y active detección específica para indicadores de compromiso relacionados con nueva administración, ejecución de comandos y persistencia. Actuar con rapidez y trazabilidad reducirá sustancialmente el riesgo de una intrusión que derive en exfiltración o interrupción operativa.

Cobertura

Relacionadas

Mas noticias del mismo tema.