11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El error de gravedad máxima de Ivanti Sentry se explotó en 24 horas


Los actores de amenazas atacaron una vulnerabilidad crítica en Ivanti Sentry dentro de las 24 horas posteriores a su divulgación, utilizando un exploit de prueba de concepto (PoC) público en los ataques.

Ivanti anunció el martes CVE-2026-10520, una vulnerabilidad de inyección de comandos del sistema operativo que afecta a la empresa. Producto de puerta de enlace móvil Sentry anteriores a las versiones R10.5.2, R10.6.2 y R10.7.1. La vulnerabilidad que recibió la máxima gravedad. cvss Un valor de 10 permite a un atacante no autenticado ejecutar código de forma remota con privilegios de root.

Ivanti reveló la falla junto con otra vulnerabilidad Sentry, CVE-2026-10523, una falla de omisión de autenticación con una puntuación CVSS de 9,9. en su Aviso de seguridadIvanti inicialmente dijo que no tenía conocimiento de que ninguna de las vulnerabilidades estuviera siendo explotada en la naturaleza. Pero con CVE-2026-10520 la situación aparentemente cambió muy rápidamente.

La PoC pública para CVE-2026-10520 desencadena la explotación

El proveedor de ciberseguridad WatchTowr lanzó uno ayer análisis técnico del error junto con un exploit PoC. en uno Publicación de blog El mismo día, Rapid7 advirtió que el error podría fácilmente convertirse en un arma y pidió a las organizaciones que tomaran medidas inmediatas.

Relacionado:La investigación de recompensas por errores activa la alerta de seguridad de ServiceNow

«Dada la naturaleza trivial de la explotación y la disponibilidad de una PoC pública, es probable que la explotación comience en la naturaleza», escribieron los investigadores de Rapid7. «Las organizaciones que operan versiones afectadas de Ivanti Sentry deben resolver urgentemente estos problemas antes de que comience la explotación en la naturaleza».

De hecho, los atacantes atacaron CVE-2026-10520 poco después. en uno Publicar en la plataforma de redes sociales MastodonLa Fundación Shadowserver dijo que observó «un gran número de intentos de explotación de Ivanti Sentry CVE-2026-10520 basados ​​en el PoC público» hoy.

Específicamente, Shadowserver descubrió 19 instancias vulnerables, al menos dos de las cuales estaban protegidas por puertas traseras. «Si bien nuestra detección es baja debido al hecho de que varias instancias de Ivanti Sentry son inalcanzables (¿están en la lista negra?) en nuestros análisis, si no tienes un parche instalado ahora, lo más probable es que estés en riesgo», dijo Shadowserver en la publicación.

El proveedor de ciberseguridad Defused también ha detectado actividad de explotación en sus análisis. Simo Kohonen, fundador y director ejecutivo de Defused, le dice a Dark Reading que los ataques «estuvieron activos casi continuamente después del lanzamiento de Watchtowr PoC».

Quizás lo más importante es que Kohonen dice que la actividad de exploit observada por Defused fue notable porque los atacantes apuntaron el exploit directamente a Ivanti de la compañía. Honeypotssin que previamente se haya realizado ninguna toma de huellas del sistema o actividad similar.

«Esto sugiere que quien actuó primero ya había planificado de antemano el panorama de activos de Ivanti y pudo actuar muy rápidamente una vez que la información sobre vulnerabilidad/explotación se hizo pública», afirma.

Relacionado:Nightmare-Eclipse lanza otro exploit de Microsoft: RoguePlanet

Riesgos para los clientes de Ivanti Sentry

Ivanti Sentry, anteriormente MobileIron Sentry, es parte de la plataforma Unified Endpoint Management (UEM) del proveedor y sirve como puerta de enlace en línea para dispositivos móviles a sistemas empresariales. El dispositivo configura VPN específicas de la aplicación según sea necesario para servicios como correo electrónico, protección del tráfico y cifrado de datos.

Lograr acceso a nivel de raíz a una instancia de Sentry mediante la explotación de CVE-2026-10520 podría brindarle a un actor de amenazas control sobre las configuraciones del dispositivo, las credenciales almacenadas y la autenticación integrada o las conexiones de directorio, según SOCRadar.

«Ivanti Sentry se encuentra a menudo en una posición sensible en entornos empresariales, actuando como un punto de control para el acceso a dispositivos y dispositivos móviles», escribió el equipo de investigación de SOCRadar en un Publicación de blog ayer. «Esta ubicación puede aumentar los impactos posteriores si el dispositivo se ve comprometido».

Además de extraer configuraciones, credenciales y otros secretos de un dispositivo Sentry, un actor de amenazas podría cambiar los requisitos de acceso, debilitar los controles de seguridad y moverse lateralmente al entorno de una organización dependiendo de dónde esté ubicado el dispositivo, según SOCRadar.

Relacionado:Culpe a la IA: el martes de parches alcanza el récord de 206 CVE

Los ataques CVE-2026-10520 son la última amenaza para los clientes de Ivanti. Los productos del proveedor eran altamente dirigido tanto por ciberdelincuentes como por actores estatales en los últimos años. Más recientemente, se descubrió una falla crítica en Ivanti Endpoint Manager Mobile (EPMM), CVE-2026-1340 explotación generalizada en abril.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/max-severity-ivanti-sentry-flaw-exploited-24-hours