Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

Vulnerabilidades críticas en Ivanti Sentry: valoraciones contradictorias sobre los ataques

Mientras CISA advierte de ataques activos contra Ivanti Sentry, la empresa resta importancia a la amenaza. Dos brechas críticas permiten el compromiso total del sistema.

Vulnerabilidades críticas sacuden a Ivanti Sentry

Dos vulnerabilidades críticas en Sentry, la solución de pasarela VPN de Ivanti, están generando una notable confusión en el sector de la seguridad informática. Mientras la agencia estadounidense de ciberseguridad e infraestructuras (CISA) advierte de ataques activos y ha incorporado las vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas, la propia Ivanti resta importancia a la situación de amenaza.

Las brechas de seguridad afectadas alcanzan ambas la máxima valoración de riesgo posible en el sistema CVSS. CVE-2026-10520 recibe una puntuación CVSS de 10.0 y permite a los atacantes, sin inicio de sesión previo, introducir comandos en el sistema operativo y ejecutar código arbitrario con privilegios de root. La segunda vulnerabilidad, CVE-2026-10523, con una puntuación CVSS de 9.9, permite eludir la autenticación y crear cuentas de administrador arbitrarias.

Sistemas afectados y actualizaciones disponibles

Las vulnerabilidades afectan a Ivanti Sentry en las versiones 10.5.1, 10.6.1, 10.7.0 y anteriores. La empresa ya ha facilitado parches: las actualizaciones a las versiones 10.5.2, 10.6.2 y 10.7.1 cierran ambas vulnerabilidades.

Especialmente problemático es el hecho de que ya existan pruebas de concepto disponibles públicamente. Los investigadores de seguridad informática de watchTowr Labs han publicado un exploit funcional que demuestra el abuso de ambas brechas. Ello reduce considerablemente la barrera para los posibles atacantes.

Valoraciones contradictorias sobre la amenaza

Mientras varias empresas de seguridad informática y la CISA advierten de ataques activos, Ivanti mantiene la posición de que no se han producido ataques reales. En el aviso de seguridad de la empresa se indica que Ivanti no tiene conocimiento de casos de abuso anteriores a la publicación del aviso. La CISA habría incluido la brecha en el catálogo KEV únicamente por intentos de ataque contra honeypots.

Ivanti argumenta además que el abuso de la vulnerabilidad más crítica, CVE-2026-10520, requiere acceso al puerto de gestión 8443. Las interfaces de gestión no deberían, en principio, ser accesibles desde internet, aunque los honeypots simulen ese tipo de configuraciones erróneas.

Primeros compromisos ya confirmados

La valoración de Ivanti parece, no obstante, ya superada. La Shadowserver Foundation informa, a partir de sus escaneos de red, de 19 instancias vulnerables, de las cuales al menos dos ya han sido comprometidas con puertas traseras. Los investigadores parten de que también las demás instancias encontradas han caído entretanto en manos de los atacantes.

Esta evolución subraya la urgencia de la situación y contradice la presentación minimizadora del fabricante. Los investigadores de Rapid7 advierten igualmente de probables ataques, ya que en el pasado varias brechas de Sentry han acabado en el catálogo de la CISA de vulnerabilidades explotadas.

Amenazas paralelas en otros productos de Ivanti

Además de los problemas de Sentry, se han conocido otras brechas de seguridad en Endpoint Manager Mobile de Ivanti. Se consideran de riesgo alto y requieren igualmente contramedidas rápidas por parte de los administradores.

Recomendaciones para los administradores

Al margen de las valoraciones contradictorias sobre la amenaza actual, los administradores no deberían dejarse llevar por el mensaje tranquilizador. Las actualizaciones disponibles deberían instalarse lo antes posible, ya que las vulnerabilidades permiten el compromiso total de los sistemas afectados.

Especialmente importante es la revisión de la configuración de red. Aunque Ivanti argumente que las interfaces de gestión no deberían ser accesibles desde internet, la realidad muestra que este tipo de configuraciones erróneas se dan con frecuencia. Las organizaciones deberían por ello:

  • Instalar de inmediato los parches disponibles
  • Revisar la segmentación de red y las reglas del cortafuegos
  • Monitorizar las actividades sospechosas
  • Realizar revisiones de seguridad periódicas de la infraestructura

Perspectivas y lecciones

El caso de Ivanti Sentry evidencia los retos de valorar las ciberamenazas. Mientras los fabricantes tienden con frecuencia a minimizar el riesgo de sus productos, la práctica demuestra que las vulnerabilidades críticas con exploits disponibles públicamente se explotan con rapidez.

Las valoraciones divergentes entre la CISA, los investigadores de seguridad independientes y el fabricante subrayan la importancia de recabar información de múltiples fuentes en las decisiones de seguridad. Los administradores no deberían confiar únicamente en las declaraciones del fabricante, sino tener en cuenta también fuentes externas e inteligencia sobre amenazas.

De cara al futuro, queda por ver cómo evoluciona la situación y si se conocen nuevos compromisos. Las instalaciones de puertas traseras ya confirmadas dejan, sin embargo, pocas dudas sobre la gravedad de la amenaza.