Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ivanti alerta sobre una nueva vulnerabilidad de EPMM aprovechada en ataques de día cero


Ivanti alertó sobre una vulnerabilidad de ejecución remota de código (CVE-2026-6973) en su software EPMM (versión on-prem), la cual ya está siendo explotada en ataques zero-day. Para mitigarlo, la empresa insta a los clientes a actualizar a las versiones más recientes y rotar las credenciales administrativas. Además, se han corregido otras cuatro vulnerabilidades graves que podrían permitir el acceso no autorizado al sistema.





Ivanti advirtió hoy a sus clientes que parcheen una vulnerabilidad de ejecución remota de código de alta gravedad en Endpoint Manager Mobile (EPMM) explotada en ataques de día cero.

El fallo de seguridad (identificado como CVE-2026-6973) se deriva de una debilidad de validación de entrada incorrecta que permite a atacantes remotos con privilegios administrativos ejecutar código arbitrario en sistemas seleccionados que ejecuten EPMM 12.8.0.0 y versiones anteriores.

Ivanti afirma que los clientes pueden mitigar el día cero instalando Ivanti EPMM 12.6.1.1, 12.7.0.1 y 12.8.0.1, y aconseja a los clientes revisar las cuentas con derechos de administrador y rotar esas credenciales cuando sea necesario.

"En el momento de la divulgación, somos conscientes de una explotación muy limitada de CVE-2026-6973, que requiere autenticación de administrador para una explotación exitosa. No tenemos conocimiento de ningún cliente que haya sido explotado por las otras vulnerabilidades reveladas hoy", dijo la compañía [enlace].

"Los problemas solo afectan al producto EPMM on-prem y no están presentes en Ivanti Neurons for MDM, la solución de gestión unificada de endpoints basada en la nube de Ivanti, Ivanti EPM (un producto con nombre similar pero diferente), Ivanti Sentry ni ningún otro producto de Ivanti".

El observador de seguridad de Internet Shadowserver rastrea actualmente más de 850 direcciones IP con huellas digitales de Ivanti EPMM [enlace] expuestas en línea, la mayoría de ellas de Europa (508) y América del Norte (182).

Sin embargo, no hay información sobre cuántas de ellas ya han sido parcheadas contra los ataques que explotan la vulnerabilidad CVE-2026-6973.

Ivanti epmm ips expuesto online (shadowserver)



Hoy, Ivanti también parcheó otras cuatro vulnerabilidades de EPMM de alta gravedad (CVE-2026-5786, CVE-2026-5787, CVE-2026-5788 y CVE-2026-7821) que pueden permitir a los atacantes obtener acceso de administrador, suplantar hosts Sentry registrados para obtener certificados de cliente válidos firmados por la CA, invocar métodos arbitrarios y obtener acceso a información restringida.

No obstante, la empresa afirmó que no tiene pruebas de que estos fallos hayan sido explotados en entornos reales y señaló que la vulnerabilidad CVE-2026-7821 (que puede ser explotada por atacantes sin privilegios) afecta solo a los usuarios que utilizan y han configurado Apple Device Enrollment.

En enero, Ivanti reveló otras dos vulnerabilidades críticas de inyección de código de EPMM (CVE-2026-1281 y CVE-2026-1340) que fueron explotadas en ataques de día cero que afectaron a un "número muy limitado de clientes".

"Si los clientes siguieron la recomendación de Ivanti en enero de rotar las credenciales si fueron explotados con CVE-2026-1281 y CVE-2026-1340, entonces el riesgo de explotación de CVE-2026-6973 se reduce significativamente", añadió la empresa hoy [enlace].

En abril, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) dio a las agencias gubernamentales de EE. UU. 4 días para asegurar sus sistemas contra los ataques de CVE-2026-1340.

Múltiples otros días cero de Ivanti EPMM han sido explotados en ataques en años recientes para vulnerar una amplia gama de objetivos, incluidas agencias gubernamentales en todo el mundo. En total, CISA ha señalado 33 vulnerabilidades de Ivanti [enlace] como explotadas en entornos reales, 12 de las cuales también fueron abusadas por diversas operaciones de ransomware.

Ivanti proporciona productos de gestión de activos de TI a más de 40.000 clientes a través de una red de más de 7.000 socios en todo el mundo.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.