Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Ivanti ha publicado parches de seguridad para corregir dos vulnerabilidades críticas que afectan a su solución de gestión de dispositivos móviles Ivanti Endpoint Manager Mobile (EPMM) y que ya están siendo aprovechadas en ataques «zero‑day». Ambos fallos, identificados como CVE-2026-1281 y CVE-2026-1340, reciben una puntuación muy alta en la escala CVSS (9,8) y permiten la inyección de código que podría derivar en ejecución remota no autenticada sobre el appliance afectado.
La compañía ha informado que estas debilidades impactan funciones concretas del producto, en particular la distribución interna de aplicaciones (In‑House Application Distribution) y la configuración de transferencia de archivos para Android (Android File Transfer Configuration), y ha dejado claro que otros productos de la familia Ivanti —como Ivanti Neurons for MDM, Ivanti Endpoint Manager (EPM) o Ivanti Sentry— no se ven afectados por estos fallos. El aviso oficial y la guía técnica están disponibles en los foros de Ivanti donde explican los escenarios de explotación y mitigación: aviso de seguridad de Ivanti y el análisis detallado con orientación técnica.

Ambas vulnerabilidades han sido catalogadas como explotadas en la naturaleza, y la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido al menos una de ellas —CVE‑2026‑1281— a su catálogo de vulnerabilidades conocidas por ser explotadas (Known Exploited Vulnerabilities, KEV), lo que obliga a las agencias federales a aplicar las correcciones en plazos muy cortos. El aviso de CISA que incorpora la entrada y la página del catálogo pueden consultarse aquí: alerta de CISA y catálogo KEV.
Desde el punto de vista técnico, la explotación de estos fallos permite a un atacante inyectar código en el appliance EPMM y conseguir ejecución arbitraria sin necesidad de autenticarse, lo que abre la puerta a comprometer la infraestructura y a acceder a información sensible sobre los dispositivos administrados. Ivanti describe que, históricamente, los ataques exitosos contra variantes anteriores de EPMM han terminado por implantar persistencia mediante web shells o reverse shells, técnicas que aseguran el acceso prolongado al sistema comprometido.
Las versiones afectadas comprenden ramas de EPMM hasta la 12.5.x, 12.6.x y 12.7.x según la matriz de versiones publicada; por su parte, la compañía indica que la corrección definitiva se incorporará de forma permanente en la versión 12.8.0.0 que espera lanzar en el transcurso del primer trimestre de 2026. Como medida inmediata, Ivanti ha distribuido un parche en formato RPM, pero advierte que este parche no sobrevive a una actualización de versión: si el appliance se actualiza tras aplicar el RPM, será necesario volver a instalarlo.
Ivanti también comunica que ha detectado un número reducido de clientes que han sufrido explotación al momento de la divulgación, pero que aún no dispone de indicadores de compromiso atómicos y verificables que permitan trazar de forma fiable la actividad del actor detrás de los ataques. Esa incertidumbre es precisamente la razón por la que la empresa ofrece instrucciones para la búsqueda de evidencias en los sistemas y para la contención y recuperación si se confirma una intrusión.
Para identificar intentos o incursiones, la recomendación operativa pasa por revisar el log de acceso de Apache ubicado en /var/log/httpd/https-access_log buscando patrones en las peticiones hacia los endpoints implicados. Ivanti facilita una expresión regular que ayuda a detectar solicitudes que devuelven códigos 404 asociados a intentos de abuso en las rutas /mifs/c/(aft|app)store/fob; en condiciones normales las llamadas legítimas deben devolver un 200, mientras que los intentos o explotaciones fallidas suelen provocar 404. Encontrar registros que concuerden con ese patrón, o respuestas anómalas, debe conducir a una investigación más profunda.
Además de vigilar los logs web, Ivanti aconseja revisar cambios recientes en la propia configuración: comprobar administradores nuevos o modificados, verificar ajustes de autenticación como SSO y LDAP, revisar aplicaciones de push y su configuración, políticas añadidas o alteradas y cualquier cambio en la configuración de red o VPN que se despliegue a los dispositivos móviles. Si se detectan indicios de compromiso, la recomendación firme es restaurar el appliance desde una copia de seguridad fiable o reconstruir una instancia nueva y migrar datos, y a continuación rotar credenciales y certificados críticos.
En caso de limpieza tras un incidente, las acciones de contención sugeridas incluyen restablecer las contraseñas de cuentas locales de EPMM, cambiar las credenciales de servicio usadas para búsquedas LDAP o KDC, revocar y reemplazar el certificado público del appliance y actualizar cualquier otra cuenta de servicio vinculada al entorno. Estas medidas buscan eliminar puertas traseras y credenciales que un atacante pudiera haber exfiltrado u obtenido durante la intrusión.

Para administradores y equipos de seguridad, la prioridad inmediata es aplicar los parches oficiales de Ivanti cuando sea posible y corroborar que la corrección se conserva después de cualquier actualización de versión; si se utiliza el RPM temporal, hay que planificar su reinstalación tras cada upgrade hasta que la versión 12.8.0.0 esté desplegada. Las notas y actualizaciones de Ivanti se pueden consultar en su espacio de avisos: forum/aviso de Ivanti.
La entrada de CVE-2026-1281 en el catálogo KEV ha acelerado los plazos regulatorios para organismos del gobierno de Estados Unidos: las agencias federales deben haber aplicado las correcciones en la fecha límite establecida por CISA, que en este caso pautó un cumplimiento rápido. Para equipos fuera del ámbito federal, la recomendación práctica es idéntica: priorizar la actualización, monitorizar evidencia de actividad sospechosa y estar preparados para respuestas de incidentes que incluyan restauración desde copias fiables, reconstrucción de appliances y rotación de credenciales críticas.
En un entorno donde las plataformas de gestión móvil concentran acceso y datos sensibles sobre los dispositivos de una organización, una vulnerabilidad que permita ejecución remota sin autenticación no es una amenaza menor. Mantener los sistemas actualizados, auditar los cambios en las configuraciones y contar con procesos claros de recuperación y rotación de credenciales son medidas que reducen el riesgo y aceleran la respuesta ante una intrusión. Para más información y pasos técnicos contrastados, consulte la comunicación de Ivanti y la guía de CISA: análisis y orientación de Ivanti y la alerta de CISA.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...