Los atacantes están atacando a los clientes de Ivanti una vez más, regresando a un objetivo común y a un proveedor consistentemente susceptible en el espacio del borde de la red, al explotar una vulnerabilidad de día cero en uno de los productos más asediados de la compañía.
Ivanti advirtió a los clientes que los atacantes han explotado con éxito CVE-2026-6973un defecto de validación de entrada incorrecta en Ivanti Endpoint Manager Mobile (EPMM) que permite a los usuarios autenticados con privilegios administrativos ejecutar código de forma remota. La empresa alertó a los clientes sobre la amenaza en un aviso de seguridad el jueves y también reveló cuatro vulnerabilidades adicionales de alta gravedad en el mismo producto.
«En el momento de la divulgación, Ivanti es consciente de una explotación muy limitada de CVE-2026-6973, que requiere acceso administrativo autenticado para su implementación», dijo un portavoz de Ivanti en un comunicado.
Ivanti no dijo cuándo ocurrió el primer caso de explotación, ni exactamente cuántos clientes ya se han visto afectados.
La Agencia de Seguridad de Infraestructura y Ciberseguridad agregó el día cero a su catálogo de vulnerabilidades explotadas conocidas pocas horas después de la divulgación de Ivanti.
La compañía lanzó parches para las cinco vulnerabilidades el jueves, incluidos los cuatro defectos adicionales: CVE-2026-5787, CVE-2026-5788, CVE-2026-6973 y CVE-2026-7821 – que, según dijo, no han sido explotados en la naturaleza.
«Ivanti descubrió estas vulnerabilidades en las últimas semanas a través de procesos de detección internos respaldados por inteligencia artificial avanzada, colaboración con el cliente y divulgación responsable», dijo el portavoz de la compañía. Uno de los defectos fue descubierto y denunciado responsablemente a Ivanti por un antiguo empleado.
La compañía sugirió que al menos una de las causas fundamentales del último día cero puede deberse al riesgo persistente planteado por un par de días cero críticos y separados: CVE-2026-1281 y CVE-2026-1340 – que fueron explotados a partir de finales de enero. Las consecuencias de esas vulnerabilidades explotadas en Ivanti EPMM se extendieron a casi 100 víctimas, incluida la Autoridad Holandesa de Protección de Datos de los Países Bajos y el Consejo del Poder Judicial, a principios de febrero.
El último día cero de Ivanti EPMM «requiere acceso administrativo autenticado para explotar, razón por la cual los clientes que siguieron la recomendación de Ivanti en enero de rotar las credenciales de EPMM tienen un riesgo significativamente menor. Los clientes que no se vieron afectados por la vulnerabilidad anterior también corren un riesgo mucho menor», dijo el portavoz de la compañía.
Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dijo que los privilegios administrativos necesarios para explotar CVE-2026-6973 indican que posiblemente fue explotado como parte de una cadena de ataque que dependía de otro método para el acceso inicial.
«No se compartió ninguna atribución sobre la explotación de CVE-2026-6973 por parte de los actores de amenazas, pero otros dos CVE de 2026 en Ivanti EPMM (CVE-2026-1281 y CVE-2026-1340) han sido explotados por una variedad de actores de amenazas, incluidos grupos atribuidos a China e Irán», dijo Condon a CyberScoop.
«Esas vulnerabilidades eran, en particular, vulnerabilidades de inyección de código que se podían explotar de forma remota sin autenticación, a diferencia de CVE-2026-6973», añadió. «Tanto CVE-2026-1281 como CVE-2026-1340 parecen haberse solucionado en la versión de Ivanti de hoy. Comparativamente, estas vulnerabilidades anteriores eran de mayor preocupación inicial que la nueva vulnerabilidad de día cero de hoy, que requiere autenticación de administrador».
Los ataques que involucran defectos de Ivanti son un problema recurrente para los clientes del proveedor y los profesionales de seguridad en general, incluidas muchas vulnerabilidades que los atacantes explotaron antes de que la empresa detectara o solucionara los errores.
La Agencia de Seguridad de Infraestructura y Ciberseguridad ha detectado 34 defectos de Ivanti en su catálogo de vulnerabilidades explotadas conocidas desde finales de 2021. Se han explotado al menos 22 defectos en los productos Ivanti en los últimos dos años, incluidas cinco vulnerabilidades en Ivanti EPMM en el último año.
Durante una entrevista con CyberScoop en marzo en la Conferencia RSAC, el director de seguridad de Ivanti, Daniel Spicer, dijo que la transparencia de la compañía explica en parte la gran cantidad de vulnerabilidades reportadas y reveladas en sus productos.
«Mi posición aquí en Ivanti es que no les hace ningún bien a nuestros clientes guardar silencio sobre esto», dijo, describiendo la postura de comunicación de la compañía con el público, CISA y los socios globales como «muy agresiva».
Ese no es siempre el caso con otros proveedores, dijo Spicer. «No sé si la transparencia es un elemento fundamental de todas las demás organizaciones».
La empresa, que presta servicios a muchas agencias gubernamentales y operadores de infraestructura crítica, también señala habitualmente que atacantes altamente capacitados y con recursos, incluidos aquellos respaldados por estados-nación, a menudo son responsables de estas oleadas de ataques contra sus clientes.
Ivanti sostiene que está intentando mejorar constantemente la seguridad de sus productos. «A través de una inversión continua en su programa de seguridad de productos, incluido el uso de IA avanzada combinada con verificación humana, Ivanti está fortaleciendo su capacidad para identificar, remediar y revelar problemas rápidamente, ayudando a los clientes a mantenerse a la vanguardia de un panorama de amenazas cada vez más comprimido», dijo el portavoz.
Como lo expresó Spicer en marzo: «Queremos asegurarnos de que la gente entienda que estamos tratando de hacer lo correcto».