Ivanti comunicó recientemente la disponibilidad de parches para varias vulnerabilidades Ivanti EPM relacionadas con su plataforma Endpoint Manager (EPM), además de correcciones para Neurons for MDM. El anuncio es relevante para equipos de TI y seguridad que administran software empresarial, ya que algunos de los fallos descritos son de severidad alta y podrían permitir acciones no deseadas desde redes externas.
Según la empresa, no tiene constancia de clientes afectados a la fecha del anuncio. Aun así, la recomendación práctica es clara: revisar versiones instaladas y aplicar las actualizaciones correspondientes para reducir el riesgo.
Qué actualiza Ivanti en Endpoint Manager (EPM)
El paquete de actualización de EPM incluye correcciones para tres fallos de alta severidad. Dos de ellos se describen como susceptibles de ser explotados desde ubicaciones remotas, incluso por atacantes sin autenticación previa.
CVE-2026-18129: filtración de credenciales por MitM
Uno de los problemas corregidos se registra como CVE-2026-18129. Ivanti lo presenta como una vulnerabilidad que permite la transmisión en texto claro de información sensible. En un escenario de man-in-the-middle (MitM), un atacante podría interceptar el flujo para filtrar credenciales usadas para conexiones SQL externas.
El riesgo aquí no es solo el acceso a datos, sino la posibilidad de comprometer credenciales que podrían reutilizarse para escalar el impacto en sistemas conectados.
CVE-2026-18125: lectura fuera de límites y caída del servicio
El segundo fallo remoto y de alta severidad se identifica como CVE-2026-18125. Se trata de un error de lectura fuera de límites en el agente de EPM que puede desencadenarse para provocar el crash del servicio del agente.
Aunque el resultado inmediato sea una caída, este tipo de fallos también puede generar efectos secundarios: interrupciones del servicio, pérdida temporal de visibilidad o retrasos en tareas de administración.
CVE-2026-18127: validación de entrada y control de nombres de archivo
La tercera corrección de alta severidad en EPM corresponde a CVE-2026-18127. Ivanti lo describe como una debilidad de validación de entrada que permitiría a atacantes remotos controlar nombres de archivo.
En este caso, se indica que un actor de amenazas autenticado podría aprovechar la condición para lograr control total de escritura sobre un bucket de S3 utilizado para almacenamiento de sesiones de grabación.
Esto resulta especialmente importante para organizaciones que dependen de la grabación de sesiones para auditoría, cumplimiento o investigación de incidentes.
Versión donde están resueltos los fallos de EPM
Ivanti indica que los dos problemas principales (CVE-2026-18129 y CVE-2026-18125) y el tercer fallo (CVE-2026-18127) quedan corregidos en EPM 2024 SU7. Para los administradores, este es el punto de control: confirmar que el entorno está actualizado a la versión mencionada o superior.
Si aún no se ha aplicado la actualización, conviene priorizar la revisión del ciclo de cambios para reducir exposición, especialmente en entornos accesibles desde redes externas.
Neurons for MDM: corrección para inyección de comandos
Además de EPM, Ivanti reportó una corrección para Neurons for MDM. En este caso se trata de un solo fallo de severidad media, descrito como una vulnerabilidad de inyección de comandos que podría explotarse de manera remota para divulgar información sensible.
El parche se implementó en la versión R124 de la plataforma SaaS en la nube, y Ivanti sitúa el despliegue a finales de junio. De acuerdo con la empresa, no se requiere ninguna acción por parte de los clientes.
Sin CVE reservado y sin evidencias de abuso
Ivanti añade que el problema no cumplió los criterios para reservar un número CVE. También señala que no hay evidencia de que se haya explotado en el mundo real.
Para los equipos de seguridad, esta información no sustituye la necesidad de mantener buenas prácticas, pero ayuda a dimensionar el panorama.
Estado del riesgo según Ivanti
La compañía declara que, al momento del anuncio, no tiene conocimiento de clientes que estén siendo explotados mediante estas vulnerabilidades. Aun así, la publicación de parches suele ser una señal para actuar con rapidez: incluso cuando no exista evidencia pública de explotación, el riesgo puede cambiar con el tiempo.
Ivanti también indica que no hay otros productos afectados por estos problemas, lo que simplifica el alcance para los equipos que gestionan soluciones de la marca.
Qué deberían hacer los equipos de TI y seguridad
Sin entrar en supuestos no confirmados, el plan de acción más útil para la mayoría de organizaciones es operacional y verificable:
- Inventariar qué versión de EPM está en uso y si coincide con el entorno que debe actualizarse.
- Priorizar la actualización hacia EPM 2024 SU7 para cubrir los fallos de alta severidad.
- Revisar configuraciones relacionadas con grabación de sesiones y almacenamiento en S3, especialmente donde exista un rol autenticado con permisos de escritura.
- Confirmar que los componentes de Neurons for MDM ya operan con R124, dado que no se requiere acción del cliente según Ivanti.
Además, si tu organización registra auditorías de seguridad, puede ser prudente revisar eventos recientes alrededor de las fechas cercanas al despliegue de actualizaciones, para detectar cualquier actividad anómala.
Por qué estos fallos importan a nivel práctico
Las vulnerabilidades Ivanti EPM no se limitan a fallos teóricos. El conjunto descrito toca vectores que suelen preocupar en la gestión de endpoints:
- Intercepción de credenciales por problemas de transmisión en texto claro.
- Disponibilidad, ya que una lectura fuera de límites puede provocar caídas del servicio del agente.
- Integridad de datos en almacenamiento de sesiones mediante control de escritura en buckets.
- Divulgación de información en el caso de inyección de comandos dentro de Neurons for MDM.
En conjunto, el mensaje para las empresas es que mantener el ciclo de parches al día es una de las defensas más directas contra incidentes evitables.
Conclusión
Ivanti publicó parches para vulnerabilidades Ivanti EPM con tres correcciones de alta severidad en Endpoint Manager, incluidas dos que pueden aprovecharse de forma remota y sin autenticación previa. Para resolverlas, la actualización indicada es EPM 2024 SU7. En paralelo, Neurons for MDM recibió un parche para una falla de inyección de comandos, incorporada en R124 sin requerir acciones del cliente.
Si gestionas entornos que dependen de estas plataformas, el siguiente paso lógico es verificar versiones y planificar la aplicación de las actualizaciones para minimizar el riesgo.
Fuente: https://www.securityweek.com/ivanti-epm-update-patches-remotely-exploitable-flaws/
