{"id":799,"date":"2026-05-07T22:17:21","date_gmt":"2026-05-07T22:17:21","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/07\/los-clientes-de-ivanti-se-enfrentan-a-otro-dia-cero-activamente-explotado\/"},"modified":"2026-05-07T22:17:21","modified_gmt":"2026-05-07T22:17:21","slug":"los-clientes-de-ivanti-se-enfrentan-a-otro-dia-cero-activamente-explotado","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/07\/los-clientes-de-ivanti-se-enfrentan-a-otro-dia-cero-activamente-explotado\/","title":{"rendered":"Los clientes de Ivanti se enfrentan a otro d\u00eda cero activamente explotado"},"content":{"rendered":"<div>\n<p>Los atacantes est\u00e1n atacando a los clientes de Ivanti una vez m\u00e1s, regresando a un objetivo com\u00fan y a un proveedor consistentemente susceptible en el espacio del borde de la red, al explotar una vulnerabilidad de d\u00eda cero en uno de los productos m\u00e1s asediados de la compa\u00f1\u00eda. <\/p>\n<p>Ivanti advirti\u00f3 a los clientes que los atacantes han explotado con \u00e9xito <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-6973\">CVE-2026-6973<\/a>un defecto de validaci\u00f3n de entrada incorrecta en Ivanti Endpoint Manager Mobile (EPMM) que permite a los usuarios autenticados con privilegios administrativos ejecutar c\u00f3digo de forma remota. La empresa alert\u00f3 a los clientes sobre la amenaza en un <a href=\"https:\/\/hub.ivanti.com\/s\/article\/May-2026-Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM-Multiple-CVEs?language=en_US\">aviso de seguridad<\/a> el jueves y tambi\u00e9n revel\u00f3 cuatro vulnerabilidades adicionales de alta gravedad en el mismo producto.<\/p>\n<p>\u00abEn el momento de la divulgaci\u00f3n, Ivanti es consciente de una explotaci\u00f3n muy limitada de CVE-2026-6973, que requiere acceso administrativo autenticado para su implementaci\u00f3n\u00bb, dijo un portavoz de Ivanti en un comunicado.<\/p>\n<p>Ivanti no dijo cu\u00e1ndo ocurri\u00f3 el primer caso de explotaci\u00f3n, ni exactamente cu\u00e1ntos clientes ya se han visto afectados.<\/p>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/05\/07\/cisa-adds-one-known-exploited-vulnerability-catalog\">agreg\u00f3 el d\u00eda cero<\/a> a su cat\u00e1logo de vulnerabilidades explotadas conocidas pocas horas despu\u00e9s de la divulgaci\u00f3n de Ivanti.<\/p>\n<p>La compa\u00f1\u00eda lanz\u00f3 parches para las cinco vulnerabilidades el jueves, incluidos los cuatro defectos adicionales: <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-5787\">CVE-2026-5787<\/a>, <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-5788\">CVE-2026-5788,<\/a> <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-6973\">CVE-2026-6973<\/a> y <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-7821\">CVE-2026-7821<\/a> &#8211; que, seg\u00fan dijo, no han sido explotados en la naturaleza.<\/p>\n<p>\u00abIvanti descubri\u00f3 estas vulnerabilidades en las \u00faltimas semanas a trav\u00e9s de procesos de detecci\u00f3n internos respaldados por inteligencia artificial avanzada, colaboraci\u00f3n con el cliente y divulgaci\u00f3n responsable\u00bb, dijo el portavoz de la compa\u00f1\u00eda. Uno de los defectos fue descubierto y denunciado responsablemente a Ivanti por un antiguo empleado.<\/p>\n<p>La compa\u00f1\u00eda sugiri\u00f3 que al menos una de las causas fundamentales del \u00faltimo d\u00eda cero puede deberse al riesgo persistente planteado por un par de d\u00edas cero cr\u00edticos y separados: <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-1281\">CVE-2026-1281<\/a> y <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-1340\">CVE-2026-1340<\/a> \u2013 que fueron explotados a partir de finales de enero. Las consecuencias de esas vulnerabilidades explotadas en Ivanti EPMM se extendieron a casi 100 v\u00edctimas, incluida la Autoridad Holandesa de Protecci\u00f3n de Datos de los Pa\u00edses Bajos y el Consejo del Poder Judicial, a principios de febrero.<\/p>\n<p>El \u00faltimo d\u00eda cero de Ivanti EPMM \u00abrequiere acceso administrativo autenticado para explotar, raz\u00f3n por la cual los clientes que siguieron la recomendaci\u00f3n de Ivanti en enero de rotar las credenciales de EPMM tienen un riesgo significativamente menor. Los clientes que no se vieron afectados por la vulnerabilidad anterior tambi\u00e9n corren un riesgo mucho menor\u00bb, dijo el portavoz de la compa\u00f1\u00eda.<\/p>\n<p>Caitlin Condon, vicepresidenta de investigaci\u00f3n de seguridad de VulnCheck, dijo que los privilegios administrativos necesarios para explotar CVE-2026-6973 indican que posiblemente fue explotado como parte de una cadena de ataque que depend\u00eda de otro m\u00e9todo para el acceso inicial. <\/p>\n<p>\u00abNo se comparti\u00f3 ninguna atribuci\u00f3n sobre la explotaci\u00f3n de CVE-2026-6973 por parte de los actores de amenazas, pero otros dos CVE de 2026 en Ivanti EPMM (CVE-2026-1281 y CVE-2026-1340) han sido explotados por una variedad de actores de amenazas, incluidos grupos atribuidos a China e Ir\u00e1n\u00bb, dijo Condon a CyberScoop. <\/p>\n<p>\u00abEsas vulnerabilidades eran, en particular, vulnerabilidades de inyecci\u00f3n de c\u00f3digo que se pod\u00edan explotar de forma remota sin autenticaci\u00f3n, a diferencia de CVE-2026-6973\u00bb, a\u00f1adi\u00f3. \u00abTanto CVE-2026-1281 como CVE-2026-1340 parecen haberse solucionado en la versi\u00f3n de Ivanti de hoy. Comparativamente, estas vulnerabilidades anteriores eran de mayor preocupaci\u00f3n inicial que la nueva vulnerabilidad de d\u00eda cero de hoy, que requiere autenticaci\u00f3n de administrador\u00bb.<\/p>\n<p>Los ataques que involucran defectos de Ivanti son un problema recurrente para los clientes del proveedor y los profesionales de seguridad en general, incluidas muchas vulnerabilidades que los atacantes explotaron antes de que la empresa detectara o solucionara los errores. <\/p>\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad ha detectado 34 defectos de Ivanti en su <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?f%5B0%5D=vendor_project%3A817&amp;page=0\">cat\u00e1logo de vulnerabilidades explotadas conocidas<\/a> desde finales de 2021. Se han explotado al menos 22 defectos en los productos Ivanti en los \u00faltimos dos a\u00f1os, incluidas cinco vulnerabilidades en Ivanti EPMM en el \u00faltimo a\u00f1o.<\/p>\n<p>Durante una entrevista con CyberScoop en marzo en la Conferencia RSAC, el director de seguridad de Ivanti, Daniel Spicer, dijo que la transparencia de la compa\u00f1\u00eda explica en parte la gran cantidad de vulnerabilidades reportadas y reveladas en sus productos. <\/p>\n<p>\u00abMi posici\u00f3n aqu\u00ed en Ivanti es que no les hace ning\u00fan bien a nuestros clientes guardar silencio sobre esto\u00bb, dijo, describiendo la postura de comunicaci\u00f3n de la compa\u00f1\u00eda con el p\u00fablico, CISA y los socios globales como \u00abmuy agresiva\u00bb.<\/p>\n<p>Ese no es siempre el caso con otros proveedores, dijo Spicer. \u00abNo s\u00e9 si la transparencia es un elemento fundamental de todas las dem\u00e1s organizaciones\u00bb.<\/p>\n<p>La empresa, que presta servicios a muchas agencias gubernamentales y operadores de infraestructura cr\u00edtica, tambi\u00e9n se\u00f1ala habitualmente que atacantes altamente capacitados y con recursos, incluidos aquellos respaldados por estados-naci\u00f3n, a menudo son responsables de estas oleadas de ataques contra sus clientes.<\/p>\n<p>Ivanti sostiene que est\u00e1 intentando mejorar constantemente la seguridad de sus productos. \u00abA trav\u00e9s de una inversi\u00f3n continua en su programa de seguridad de productos, incluido el uso de IA avanzada combinada con verificaci\u00f3n humana, Ivanti est\u00e1 fortaleciendo su capacidad para identificar, remediar y revelar problemas r\u00e1pidamente, ayudando a los clientes a mantenerse a la vanguardia de un panorama de amenazas cada vez m\u00e1s comprimido\u00bb, dijo el portavoz.<\/p>\n<p>Como lo expres\u00f3 Spicer en marzo: \u00abQueremos asegurarnos de que la gente entienda que estamos tratando de hacer lo correcto\u00bb.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2025\/02\/MattKapko.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Matt Kapko\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Matt Kapko<\/h4>\n<p>\t\t\tMatt Kapko es reportero de CyberScoop. Su \u00e1mbito incluye delitos cibern\u00e9ticos, ransomware, defectos de software y (mala) gesti\u00f3n de vulnerabilidades. El californiano de toda la vida comenz\u00f3 su carrera period\u00edstica en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los atacantes est\u00e1n atacando a los clientes de Ivanti una vez m\u00e1s, regresando a un objetivo com\u00fan y a un proveedor consistentemente susceptible en el espacio del borde de la red, al explotar una vulnerabilidad de d\u00eda cero en uno de los productos m\u00e1s asediados de la compa\u00f1\u00eda. Ivanti advirti\u00f3 a los clientes que los [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":800,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[339,146,759,145,1598,66,658,52,798],"class_list":["post-799","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-activamente","tag-cero","tag-clientes","tag-dia","tag-enfrentan","tag-explotado","tag-ivanti","tag-los","tag-otro"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/799","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=799"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/799\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/800"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=799"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=799"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=799"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}