La empresa de software de seguridad Ivanti ha lanzado parches para corregir dos vulnerabilidades críticas en su solución Sentry, una puerta de enlace segura para dispositivos móviles. La más grave, identificada como CVE-2026-10520, tiene una severidad máxima y permite a atacantes remotos ejecutar código con privilegios de root. La segunda vulnerabilidad, CVE-2026-10523, es un bypass de autenticación crítica que permite a atacantes no autenticados crear cuentas administrativas y obtener control total del sistema.
Anteriormente conocido como MobileIron Sentry, Ivanti Sentry es un dispositivo de seguridad que protege el tráfico entre sistemas corporativos y dispositivos móviles remotos. La falla CVE-2026-10520 se debe a una debilidad de inyección de comandos del sistema operativo. Ivanti publicó las correcciones el martes con las versiones R10.5.2, R10.6.2 y R10.7.1.
La compañía afirmó no tener evidencia de que estas vulnerabilidades estén siendo explotadas activamente y recomendó a los administradores actualizar sus sistemas para protegerse contra posibles ataques. 'No tenemos conocimiento de que ningún cliente haya sido explotado por estas vulnerabilidades en el momento de la divulgación', indicó Ivanti.
En los últimos años, las vulnerabilidades de Ivanti han sido un objetivo frecuente para ciberdelincuentes, ya que facilitan el acceso a redes empresariales y el robo de datos. En mayo, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ordenó a agencias federales parchear sus dispositivos Ivanti tras una vulnerabilidad de ejecución remota de código explotada como día cero en Endpoint Manager Mobile (EPMM). Otras vulnerabilidades de Ivanti han sido explotadas en ataques contra gobiernos y empresas. En total, CISA ha catalogado 34 vulnerabilidades de productos Ivanti como explotadas activamente, 12 de ellas usadas en ataques de ransomware.
Las soluciones de gestión de activos de TI de Ivanti son utilizadas por más de 40,000 clientes en todo el mundo, respaldadas por más de 7,000 socios y 3,000 empleados.