Múltiples Vulnerabilidades Críticas en Ivanti EPMM, Neurons y Sentry

Ivanti ha publicado una serie de avisos de seguridad que abordan diez vulnerabilidades distintas varias de ellas de calificación crítica en tres de sus productos empresariales estrella: Endpoint Manager Mobile (EPMM), Neurons for ITSM y Sentry. Estas fallas estructurales exponen a las organizaciones a riesgos severos que abarcan desde la omisión de controles y la escalada total de privilegios, hasta la ejecución remota de código (RCE). Aunque el fabricante indica que actualmente no hay evidencia de explotación activa en la naturaleza previa a la divulgación, el historial reciente de ataques dirigidos contra la infraestructura de borde de Ivanti obliga a tratar este evento con máxima prioridad operativa.


Análisis Técnico y Vectores de Riesgo

El componente que presenta la mayor superficie de ataque es Ivanti Neurons for ITSM, acumulando ocho vulnerabilidades en este ciclo. Destacan los fallos CVE-2026-12744 y CVE-2026-12745, ambos evaluados con una puntuación CVSS de 9.8. Estas brechas se originan por la deserialización de datos no confiables (CWE-502), lo que permite a un atacante no autenticado ejecutar código arbitrario directamente en el servidor. Adicionalmente, esta misma plataforma sufre de tres problemas de autorización faltante de severidad crítica (CVSS 9.9) que habilitan la ejecución de código a usuarios que ya cuentan con autenticación. Como aspecto destacable de la investigación, Ivanti identificó estos vectores apoyándose en el uso de modelos de lenguaje grande (LLMs) integrados en sus flujos de análisis de seguridad.

Por otro lado, la solución Endpoint Manager Mobile (EPMM) se ve afectada por el CVE-2026-18851 (CVSS 8.8). Esta vulnerabilidad de autorización faltante permite a un actor remoto autenticado evadir restricciones y elevar sus privilegios hasta obtener un control administrativo completo sobre el gestor de dispositivos. Finalmente, el producto Ivanti Sentry presenta una omisión de autenticación documentada bajo el CVE-2026-83527 (CVSS 8.1), la cual otorga acceso remoto de nivel administrativo sin requerir credenciales válidas en absoluto.


Plan de Mitigación Operativa
Producto AfectadoVulnerabilidades ClaveVersión Parcheada Requerida
Neurons for ITSM (SaaS / Nube)CVE-2026-12744, CVE-2026-12645.Actualizado automáticamente (9 de agosto)
Neurons for ITSM (Implementación Local)CVE-2026-12744, CVE-2026-12645.Parches de septiembre de 2026 (para ramas 2025.2 a 2026.1)
Endpoint Manager Mobile (EPMM)CVE-2026-1885112.10.0.0, 12.9.0.2 o 12.8.0.4
Ivanti SentryCVE-2026-83527R10.8.2, R10.7.3 o R10.6.4

Related Post