Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Ivanti ha publicado parches urgentes para su gateway seguro Sentry tras el descubrimiento de dos vulnerabilidades críticas: una inyección de comandos en el sistema operativo que permite ejecución remota de código con privilegios de root y una omisión de autenticación que posibilita la creación remota de cuentas administrativas. Si su organización emplea Sentry (antes MobileIron Sentry), debe tratar este aviso como prioridad de seguridad y programar la actualización a las versiones corregidas cuanto antes.
Las fallas están registradas públicamente como CVE-2026-10520 (OS command injection / RCE con privilegios root) y CVE-2026-10523 (bypass de autenticación que puede otorgar acceso administrativo). Aunque Ivanti informa que no tiene evidencia de explotación activa en el momento de la divulgación, el historial reciente muestra que vulnerabilidades de productos Ivanti han sido explotadas en ataques dirigidos y en cadenas de ransomware, por lo que el riesgo real para entornos corporativos es alto si los dispositivos quedan sin parchar.

Ivanti ha publicado actualizaciones correctivas en las ramas R10.5.2, R10.6.2 y R10.7.1; la estrategia inmediata debe ser inventariar todas las instancias de Sentry, priorizar sistemas expuestos públicamente y planificar despliegues de parche con pruebas previas en entornos controlados. La aplicación del parche es la mitigación más efectiva, pero cuando la actualización inmediata no sea posible, aplique controles compensatorios: aislar el gateway del acceso público, restringir acceso administrativo a redes de gestión seguras, y bloquear puertos y servicios no imprescindibles.
Además del parche, recomiendo rotar credenciales administrativas, revisar y revocar cuentas y claves inusuales, habilitar autenticación multifactor para accesos de administración y reforzar el control de acceso a la consola de gestión. Si detecta que la administración del appliance es accesible desde Internet, trate eso como una prioridad de remediación temporal: limite el acceso mediante listas de control de acceso (ACL), VPNs o jump hosts y monitorice intentos de autenticación fallidos.
Para la detección y respuesta, no espere indicadores oficiales si Ivanti no ha publicado IOCs: busque evidencia de comportamiento característico de estas vulnerabilidades, como creación de cuentas administrativas inesperadas, cron jobs o servicios nuevos, shells con privilegios root iniciados fuera de las ventanas de mantenimiento, procesos o binarios desconocidos en el sistema y conexiones salientes sospechosas desde el gateway. Reúna registros de acceso, syslog y capturas de red, y preservelos para análisis forense en caso de actividad anómala.
Las organizaciones con capacidades EDR/IDS/IPS deben desplegar reglas para alertar sobre cambios en usuarios de alto privilegio, ejecución de comandos por procesos de sistema y modificación de binarios críticos. Si dispone de snapshots o backups de configuración, cree copias antes de aplicar parches para facilitar la recuperación. En entornos federales y críticos, consulte también las directrices de la administración sobre vulnerabilidades explotadas: la lista de vulnerabilidades activamente explotadas de CISA es un buen punto de referencia en políticas de respuesta prioritaria (https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

Ivanti mantiene un repositorio público con sus avisos de seguridad y parches; verifique la documentación oficial de la compañía para instrucciones de actualización y notas de la versión antes de aplicar cambios (https://www.ivanti.com/support/security-advisories). Siga las guías del fabricante para procedimientos de rollback y pruebas post-parche para evitar interrumpir servicios críticos.
Más allá de la reparación puntual, este incidente subraya la necesidad de mejorar la gobernanza de activos y el ciclo de vida de parches: mantener un inventario actualizado, reducir la superficie de exposición (gestión fuera de banda, segmentación), realizar ejercicios regulares de simulación de ataque y revisar procesos de respuesta a incidentes. Las puertas de enlace que median entre dispositivos móviles y sistemas corporativos son vectores de alto impacto: su compromiso puede abrir la red interna, por lo que merecen trato preferente en los programas de seguridad.
Resumiendo: aplique los parches R10.5.2 / R10.6.2 / R10.7.1 cuanto antes, aísle y proteja temporalmente los appliances expuestos, audite cuentas y configuraciones administrativas, y active detección específica para indicadores de compromiso relacionados con nueva administración, ejecución de comandos y persistencia. Actuar con rapidez y trazabilidad reducirá sustancialmente el riesgo de una intrusión que derive en exfiltración o interrupción operativa.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...