Ivanti ha emitido un aviso de seguridad de alta prioridad para su plataforma Endpoint Manager (EPM), revelando tres vulnerabilidades de alta gravedad. Estos fallos, descubiertos mediante divulgación responsable, permiten a atacantes remotos desde interceptar credenciales de bases de datos en texto plano, hasta secuestrar configuraciones de almacenamiento en la nube y bloquear los servicios de los agentes instalados. La actualización (versión 2024 SU7) ya se encuentra disponible y debe ser priorizada.
Intercepción MitM y secuestro de infraestructura en la nube
El riesgo de mayor impacto documentado es CVE-2026-18129 (CVSS 8.1), un fallo en el núcleo de EPM que transmite datos confidenciales en texto plano. Un adversario con capacidad de interceptar el tráfico de red (ataque Man-in-the-Middle) puede capturar —sin necesidad de autenticación ni interacción del usuario— las credenciales utilizadas para las conexiones externas a bases de datos SQL. En redes corporativas con segmentación deficiente, esto representa un objetivo primordial para el robo masivo de datos.
De forma paralela, CVE-2026-18127 (CVSS 7.7) compromete la integridad de los registros de auditoría en la nube. Un atacante remotamente autenticado puede aprovechar un control externo deficiente de nombres de archivo para obtener acceso de escritura total sobre buckets de Amazon S3 destinados a las grabaciones de sesión. Este vector permite sobrescribir o alterar los registros, e incluso insertar archivos maliciosos para establecer un punto de persistencia dentro de la infraestructura cloud de la organización.
Denegación de Servicio y “ceguera” administrativa
Para agravar el panorama operativo, el componente del agente EPM sufre de una vulnerabilidad de lectura fuera de límites (CVE-2026-18125, CVSS 7.5). Aunque este fallo no deriva en ejecución de código, permite a un atacante remoto no autenticado enviar datos manipulados para colapsar y bloquear el servicio del agente en los dispositivos finales administrados.
El impacto de este ataque es una Denegación de Servicio (DoS) que interrumpe las capacidades de gestión de endpoints en toda la flota empresarial, dejando a los administradores de TI “ciegos” y sin información telemétrica durante la caída.
Plan de mitigación y Cacería de Amenazas (Threat Hunting)
Las vulnerabilidades afectan a todas las implementaciones de Ivanti Endpoint Manager versión 2024 SU6 y anteriores. La mitigación definitiva consiste en descargar e instalar de inmediato la actualización 2024 SU7 a través del Sistema de Licencias de Ivanti (ILS).
Aunque actualmente no hay evidencia de explotación activa en la naturaleza ni Indicadores de Compromiso (IoCs) públicos, el historial reciente de vulnerabilidades críticas explotadas en productos de Ivanti exige que los equipos de infraestructura aceleren las pruebas y el despliegue en entornos de producción.
Como medidas de detección proactiva, el Centro de Operaciones de Seguridad (SOC) debe:
- Configurar alertas de telemetría para detectar caídas masivas o inusuales del agente EPM en las estaciones de trabajo.
- Monitorear los logs de AWS (CloudTrail) en busca de operaciones de escritura no autorizadas en los buckets S3 utilizados para grabaciones.
- Inspeccionar el tráfico de red en busca de patrones atípicos de autenticación SQL que puedan indicar una intercepción de credenciales activa.




