INCIBE-CERT alerta de diez vulnerabilidades en Ivanti: seis son críticas y permiten ejecución remota de código

El aviso afecta a Ivanti Neurons for ITSM, Endpoint Manager Mobile y Sentry, con seis fallas críticas de ejecución remota de código. La alerta se publicó el 10 de septiembre y ya hay parches oficiales de Ivanti.

El INCIBE-CERT ha alertado este jueves de diez vulnerabilidades en productos de Ivanti, seis de ellas críticas. El equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad (INCIBE) advierte de que las fallas permiten, en caso de explotación, ejecutar código arbitrario en servidores corporativos o escalar privilegios.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso por diez vulnerabilidades en Ivanti, seis críticas.
  • ¿Dónde y cuándo? La alerta se emitió el jueves 10 de septiembre de 2026 a las 11:06 horas.
  • ¿Qué resultado? Seis fallas permiten ejecución remota de código; las versiones afectadas ya tienen parche oficial de Ivanti.

Productos y versiones afectadas

El aviso, con identificador INCIBE-2026-620, afecta a tres líneas de producto de Ivanti. La alerta se publicó el jueves 10 de septiembre de 2026 a las 11:06 horas, según el boletín del INCIBE-CERT.

Las tres líneas afectadas tienen un perfil corporativo claro: Ivanti Neurons for ITSM se emplea en la gestión de servicios TI, Endpoint Manager Mobile administra flotas de dispositivos móviles y Sentry protege el acceso a aplicaciones empresariales. Ese perfil eleva el riesgo: una plataforma comprometida puede dar al atacante una posición central en la red de la organización.

Publicidad

En concreto, el aviso afecta a Ivanti Neurons for ITSM en su versión cloud/SaaS 2026.2 y en las versiones on-prem 2025.2, 2025.3, 2025.4 y 2026.1; a Ivanti Endpoint Manager Mobile en las ramas 12.9.0.1 y 12.8.0.3 y anteriores; y a Ivanti Sentry en las series R10.8.1, R10.7.2 y R10.6.3 y anteriores.

De las diez vulnerabilidades, seis son de severidad crítica y cuatro de severidad alta. Las fallas críticas se localizan en Ivanti Neurons for ITSM y responden a una deserialización de datos no fiables: un atacante remoto no autenticado podría lograr ejecución remota de código en el servidor.

Entre los identificadores críticos recogidos en el boletín figuran CVE-2026-12744, CVE-2026-12745 y CVE-2026-12650. El aviso también incluye cuatro fallas altas, con referencias como CVE-2026-12651, CVE-2026-12648, CVE-2026-18851 y CVE-2026-83527. Por el momento, no consta explotación activa de las fallas, según el INCIBE-CERT.

Seis de cada diez fallas comunicadas por Ivanti tienen severidad crítica, una proporción que convierte este aviso en una prioridad inmediata de parcheo para los administradores de sistemas.

Parches oficiales y respuesta recomendada

Ivanti ha publicado los parches correctivos para todas las ramas afectadas. En Ivanti Neurons for ITSM Cloud/SaaS, la actualización marcada como corregida es la versión 2026.2; para las versiones on-prem, el fabricante ha distribuido los parches de septiembre de 2026 y, en su caso, la migración a la rama 2026.2.

En Endpoint Manager Mobile, las versiones 12.9.0.1 y 12.8.0.3 deben actualizarse a 12.10.0.0 o 12.9.0.2 y a 12.8.0.4, respectivamente. En Ivanti Sentry, las series R10.8.1, R10.7.2 y R10.6.3 deben moverse a R10.8.2, R10.7.3 y R10.6.4.

El INCIBE-CERT recomienda aplicar los parches cuanto antes y revisar la exposición de los portales de gestión ante Internet. La alerta no detalla el número de activos afectados en España, aunque el perfil de los productos apunta a entornos corporativos y administraciones.

Publicidad

El panorama de la ciberseguridad

La alerta se enmarca en un patrón de crecimiento de las vulnerabilidades críticas en software de gestión corporativa, una de las vías de acceso más explotadas por actores de ransomware y ciberespionaje. Las plataformas de gestión de dispositivos y servicios como las afectadas por Ivanti concentran permisos elevados: una falla de ejecución remota de código puede comprometer de forma transversal la administración de una red corporativa.

En este caso, la proporción es contundente: seis de cada diez vulnerabilidades son críticas, según el propio boletín del INCIBE-CERT. La publicación del aviso y la coordinación con Ivanti, que ya ha liberado parches de septiembre de 2026, refuerza el papel del sistema público de alerta temprana. El boletín no da por explotadas las fallas, pero recomienda a los administradores revisar registros, limitar accesos externos y priorizar la aplicación de los parches.