Ivanti corrigió 10 vulnerabilidades en Neurons for ITSM, Endpoint Manager Mobile y Sentry, incluidas fallas críticas de ejecución remota de código, escalada de privilegios y omisión de autenticación. Aunque la empresa no reportó explotación activa, las organizaciones con sistemas expuestos deberán priorizar las actualizaciones para reducir el riesgo de compromiso total.
***
- Neurons for ITSM concentra ocho fallas, incluidas vulnerabilidades críticas de ejecución remota de código con puntuaciones de 9,8 y 9,9.
- Una falla en EPMM permite a atacantes autenticados escalar privilegios hasta el nivel de administrador.
- Ivanti corrigió una omisión de autenticación en Sentry que podía conceder acceso administrativo a atacantes remotos no autenticados.
🚨 Ivanti corrige 10 vulnerabilidades críticas
Afectan a Neurons for ITSM, EPMM y Sentry. Incluyen ejecución remota de código, escalada de privilegios y omisión de autenticación.
No se reportó explotación activa. Se recomienda actualizar los sistemas expuestos. pic.twitter.com/koNrVTkZwJ
— Diario฿itcoin (@DiarioBitcoin) September 9, 2026
Ivanti publicó actualizaciones de seguridad para corregir 10 vulnerabilidades en Endpoint Manager Mobile, Neurons for ITSM y Sentry. El conjunto incluye fallas críticas de ejecución remota de código, una omisión de autenticación capaz de conceder acceso administrativo y un problema de autorización que permite elevar privilegios dentro de EPMM.
La empresa indicó que no tenía conocimiento de explotación activa al momento de divulgar los problemas, pero la ausencia de ataques confirmados no elimina la urgencia. Las organizaciones que mantienen plataformas ITSM locales expuestas a Internet, sistemas de gestión de dispositivos móviles o gateways Sentry deberán inventariar sus activos y aplicar las versiones corregidas según el producto utilizado.
Neurons for ITSM concentra las fallas más severas
Las vulnerabilidades de mayor gravedad afectan a Ivanti Neurons for ITSM en versiones anteriores a la 2026.2. Entre ellas se encuentran CVE-2026-12744 y CVE-2026-12745, dos fallas de deserialización no autenticada con una puntuación de 9,8 sobre 10 que permiten a un atacante remoto ejecutar código arbitrario en el servidor.
Ambos problemas corresponden a CWE-502, una debilidad asociada con el procesamiento inseguro de datos serializados que controla el atacante. En un entorno empresarial, ese comportamiento puede abrir la puerta al compromiso completo del servidor, especialmente cuando el servicio está disponible desde redes externas y procesa solicitudes sin exigir credenciales válidas.
Ivanti también corrigió tres fallas de deserialización autenticada: CVE-2026-12651 y CVE-2026-12648 recibieron una puntuación de 8,8, mientras que CVE-2026-12650 alcanzó 9,9. Aunque estos defectos exigen credenciales válidas con bajos privilegios, la última vulnerabilidad presenta un alcance cambiado, por lo que un compromiso podría afectar componentes situados más allá de la autoridad de seguridad del sistema vulnerable.
El paquete de Neurons for ITSM incluye además CVE-2026-12645, CVE-2026-12646 y CVE-2026-12647, tres problemas de autorización faltante con puntuaciones de 9,9. Según la información publicada por GBHackers, un atacante remoto autenticado puede aprovecharlos para ejecutar código arbitrario, lo que vuelve especialmente importante revisar las cuentas con permisos limitados y sus rutas de acceso.
La inteligencia artificial ayudó a detectar los problemas
Ivanti afirmó que las vulnerabilidades de Neurons for ITSM fueron descubiertas mediante modelos de lenguaje avanzados utilizados para identificar debilidades que las herramientas de seguridad convencionales no habían detectado. El dato muestra cómo las técnicas basadas en inteligencia artificial comienzan a incorporarse tanto a los procesos de auditoría defensiva como a la búsqueda sistemática de errores en aplicaciones empresariales.
El hallazgo también plantea una tensión para los equipos de seguridad: los mismos sistemas capaces de localizar patrones de riesgo pueden acelerar la identificación de rutas explotables en productos ampliamente desplegados. Por esa razón, la publicación de parches debe acompañarse con una revisión de registros, cuentas privilegiadas y solicitudes inusuales, en lugar de limitarse a instalar la actualización.
Ivanti informó que las correcciones para implementaciones Cloud y SaaS estuvieron disponibles el 9 de agosto de 2026. Los clientes con instalaciones locales que utilizan versiones 2025.2 a 2026.1 deben aplicar el parche de seguridad correspondiente desde septiembre de 2026 o actualizar directamente a la versión 2026.2.
La diferencia entre entornos administrados por el proveedor y despliegues locales puede modificar el ritmo de respuesta de cada organización. Mientras las plataformas Cloud y SaaS reciben correcciones centralizadas, los administradores locales deben confirmar la versión instalada, planificar el mantenimiento, validar la aplicación del parche y comprobar posteriormente que los servicios críticos continúen operativos.
EPMM y Sentry requieren acciones específicas
En Ivanti Endpoint Manager Mobile, la compañía corrigió CVE-2026-18851, una falla de autorización faltante con puntuación de 8,8. Un atacante remoto autenticado podía utilizarla para escalar privilegios hasta el nivel de administrador, con un riesgo considerable para las políticas de dispositivos y las funciones de gestión centralizada.
El problema afecta a EPMM 12.9.0.1 y versiones anteriores, además de la rama 12.8.0.3 y anteriores. Ivanti lo resolvió en las versiones 12.10.0.0, 12.9.0.2 y 12.8.0.4, por lo que los equipos responsables deberán identificar la rama instalada antes de seleccionar el paquete de actualización correspondiente.
El décimo defecto, CVE-2026-83527, afecta a Ivanti Sentry y consiste en una omisión de autenticación con puntuación de 8,1. La falla permite que un atacante remoto no autenticado obtenga acceso administrativo a instancias vulnerables de Sentry gestionadas por EPMM o por Ivanti Neurons for MDM.
Las versiones R10.8.2, R10.7.3 y R10.6.4 de Sentry incluyen la corrección. Además de actualizar, Ivanti recomienda revisar las cuentas privilegiadas y las acciones administrativas, así como investigar cualquier actividad inusual observada en servidores Sentry o ITSM que hayan estado expuestos a Internet.
Qué deben revisar los administradores
La primera medida consiste en elaborar un inventario preciso de las instancias Ivanti accesibles desde redes públicas y relacionarlas con sus versiones exactas. Esa tarea debe abarcar servidores Neurons for ITSM, despliegues EPMM y gateways Sentry, porque cada producto tiene ramas corregidas y requisitos de actualización diferentes.
Después del inventario, los equipos deben priorizar los sistemas con Neurons for ITSM anterior a 2026.2 y aquellos que procesen solicitudes externas sin autenticación. Las fallas CVE-2026-12744 y CVE-2026-12745 no exigen credenciales, mientras que otros problemas graves requieren una cuenta autenticada, una distinción que ayuda a ordenar la respuesta sin minimizar ninguna de las vulnerabilidades.
La revisión no debería terminar con la instalación del parche, ya que una intrusión previa podría haber dejado cambios persistentes o cuentas modificadas. Los administradores tendrían que examinar registros de acceso, creación y uso de cuentas privilegiadas, ejecuciones anómalas y acciones administrativas en los periodos en que los sistemas permanecieron vulnerables.
Ivanti no reportó explotación activa al momento de la divulgación, pero las puntuaciones de hasta 9,9 reflejan un potencial de impacto elevado. La combinación de ejecución remota de código, acceso administrativo y escalada de privilegios convierte estas actualizaciones en una prioridad operativa para las organizaciones que dependen de sus plataformas de gestión empresarial.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
China
DeepSeek prepara una OPV en Shanghái con CITIC Securities entre sus suscriptores
Educación
La IA queda atrapada en laberintos fractales al intentar resolver problemas difíciles
Estados Unidos
Waymo y Lyft llevan los viajes autónomos a Nashville mediante una alianza inédita
Empresas