El NCSC ha emitido una actualización sobre las vulnerabilidades en Ivanti Sentry con identificadores CVE-2026-10520 y CVE-2026-10523. El motivo es doble: ya existían dos fallos graves y, además, se ha publicado material adicional que incrementa el riesgo de abuso.
De acuerdo con la información disponible, no se dispone de evidencia de explotación activa en este momento. Aun así, el escenario se considera preocupante porque se espera un aumento del interés de atacantes. Por eso, la recomendación es clara: instalar las actualizaciones de seguridad lo antes posible.
Qué está pasando con Ivanti Sentry
Ivanti Sentry es una solución que se utiliza para gestionar y proteger dispositivos dentro de una organización. Con frecuencia se integra con Ivanti EPMM, por lo que la exposición puede alcanzar a más componentes y flujos de trabajo.
El NCSC indica que el nivel de gravedad se ha ajustado debido a la publicación de un texto técnico detallado sobre los fallos. Este tipo de contenido suele facilitar que más actores intenten explotar las vulnerabilidades. En la actualización más reciente se añade un elemento adicional: la aparición pública de una PoC (código de prueba de concepto) que describe cómo aprovecharlas.
Las vulnerabilidades: CVE-2026-10520 y CVE-2026-10523
Según el aviso, ambas vulnerabilidades pueden permitir un impacto severo y, en conjunto, se consideran de alta criticidad.
CVE-2026-10520: ejecución remota con privilegios de administrador
La vulnerabilidad CVE-2026-10520 permitiría que un atacante no autenticado ejecute código arbitrario a distancia con derechos de administrador (root). El fabricante le asigna la puntuación máxima CVSS: 10, lo que refleja el potencial de daño.
CVE-2026-10523: creación de cuentas de administración sin iniciar sesión
La segunda falla, CVE-2026-10523, habilita que el atacante cree cuentas de tipo administrador desde la distancia sin necesidad de autenticarse. En este caso, la puntuación CVSS indicada es 9,9 por parte del proveedor.
El resultado de ambas condiciones es especialmente relevante: la organización no solo podría sufrir accesos no autorizados, sino que además esos accesos podrían escalar dentro del sistema mediante el abuso de privilegios administrativos.
Por qué aumenta el riesgo de abuso
El NCSC explica que la publicación de un blog con detalles técnicos incrementa la probabilidad de que las vulnerabilidades sean explotadas. La razón es práctica: cuando hay explicaciones concretas, se reduce la barrera para que terceros prueben ataques.
En la información más reciente se menciona además que ya es conocido que Ivanti Sentry puede alcanzarse a través de Ivanti EPMM. Esto ayuda a entender el camino de ataque que podría usar un atacante y, por tanto, cómo se podría materializar el impacto.
Finalmente, el aviso actualizado indica que se ha publicado una PoC que describe la explotación. Aunque se aclara que el trayecto de ataque es diferente respecto a lo descrito inicialmente, la publicación de una prueba funcional suele acelerar intentos de intrusión.
Qué consecuencias podrían aparecer si se explota
Con base en la severidad descrita por el NCSC, el abuso de cualquiera de las vulnerabilidades puede acabar en una toma completa del control del sistema. En un entorno real, esto suele traducirse en riesgos como:
- Fugas de información y acceso a datos sensibles.
- Interrupción de procesos de negocio que dependen de la gestión de dispositivos.
- Uso de privilegios de administrador para causar más daño dentro de la organización.
El aviso remarca que, por el momento, no se ha confirmado evidencia de explotación en curso. Sin embargo, también señala que se espera que la actividad aumente.
Recomendación principal: instala las actualizaciones
El mensaje operativo del NCSC es la instalación lo antes posible de las actualizaciones publicadas por Ivanti para corregir estos fallos.
Si no estás seguro de si tu organización usa Ivanti Sentry o si tienes versiones vulnerables, el consejo es contactar con el servicio de IT o con el equipo responsable de los sistemas. El NCSC sugiere pedir apoyo para ejecutar las medidas de seguridad necesarias y verificar que los cambios se aplican correctamente.
Cómo actuar en tu organización (pasos prácticos)
Para reducir el riesgo de exposición, puedes organizar la respuesta con un enfoque por fases:
1) Identifica versiones y alcance
Revisa qué instalaciones de Ivanti Sentry existen, qué versiones están desplegadas y si hay dependencias con Ivanti EPMM. El NCSC indica que hay una tabla en el sitio del fabricante para consultar cuáles versiones son vulnerables.
2) Aplica parches y valida el cambio
Una vez confirmada la vulnerabilidad potencial, instala las actualizaciones correspondientes. Después, valida que los servicios vuelvan a funcionar con normalidad y que no haya errores derivados del proceso de actualización.
3) Revisa exposición y configuraciones
Dado que se menciona el acceso vía EPMM, revisa cómo se comunica la infraestructura y qué componentes están habilitados. El objetivo es detectar rutas de acceso innecesarias y limitar superficie de ataque, siempre dentro de lo que permita tu operación.
4) Refuerza la vigilancia
Aunque no haya señales confirmadas de explotación, el contexto sugiere aumentar la supervisión. Busca anomalías relacionadas con creación de cuentas, cambios de privilegios y comportamientos inusuales en endpoints gestionados.
Qué significa la actualización del NCSC
El aviso inicial elevó la prioridad por la existencia de un análisis técnico detallado que explicaba las vulnerabilidades. Con la actualización del 11 de junio de 2026, el NCSC añade el impacto de una PoC pública y recalca que el trayecto de ataque observado en el material puede diferir del descrito previamente.
En conjunto, el mensaje no cambia: la combinación de vulnerabilidades graves, el interés de actores maliciosos y la disponibilidad de pruebas hacen recomendable actuar con rapidez.
Conclusión
Ivanti Sentry enfrenta dos vulnerabilidades críticas, CVE-2026-10520 y CVE-2026-10523, ambas con capacidad de causar efectos severos si se explotan. El NCSC subraya que la publicación de detalles y una PoC pública incrementan la probabilidad de abuso, incluso si todavía no hay evidencia de ataques activos.
La acción más efectiva es instalar las actualizaciones de seguridad de forma prioritaria y verificar el alcance en tus sistemas. Si necesitas apoyo, coordínate con tu equipo de IT para asegurar una corrección completa y una validación posterior.
Fuente: https://www.ncsc.nl/alerts/ontwikkeling-in-ivanti-sentry-kwetsbaarheid
