AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

CISA insta a todas las organizaciones a parchear las vulnerabilidades críticas explotadas de Ivanti

Tres vulnerabilidades críticas del software de Ivanti se han añadido recientemente al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).

En un nuevo aviso de seguridad publicado el 10 de marzo, CISA añadió cinco nuevas fallas a su catálogo de KEV, tres de las cuales afectan a la gestión de endpoints de Ivanti.

Esto significa que la agencia ha observado la explotación de estas vulnerabilidades en la práctica.

Las tres vulnerabilidades (CVE-2024-13159, CVE-2024-13160 y CVE-2024-13161) son vulnerabilidades de cruce de ruta absoluta que permiten a un atacante remoto no autenticado filtrar información confidencial.

Aunque la vulnerabilidad de acceso a datos (KEV) de CISA está diseñada principalmente para agencias federales estadounidenses, la autoridad de ciberseguridad insta a todas las organizaciones a reducir su exposición a ciberataques priorizando la remediación oportuna.

Esta no es la primera vez en 2025 que las vulnerabilidades de Ivanti se han explotado de forma activa.

A principios de enero, Microsoft y Mandiant de Google Cloud detectaron la explotación de CVE-2025-0282, una vulnerabilidad crítica que afecta a Ivanti Connect Secure, Policy Secure y Neurons para puertas de enlace ZTA.

A finales de enero, la CISA y el FBI advirtieron que los actores de amenazas estaban explotando activamente las vulnerabilidades encadenadas (CVE-2024-8963, CVE-2024-9379, CVE-2024-8190 y CVE-2024-9380) en los dispositivos de servicio en la nube de Ivanti.

Publicidad728×90 — In-Article

En el aviso del 10 de marzo, la CISA también advirtió que otras dos vulnerabilidades, ambas afectando a los productos VeraCore, se están explotando de forma activa.

La primera, CVE-2024-57968, es una vulnerabilidad de carga de archivos sin restricciones que afecta a Advantive VeraCore. Al explotarse, un atacante puede subir archivos remotamente a carpetas no deseadas, como aquellas a las que otros usuarios acceden durante la navegación web. Se trata de una vulnerabilidad crítica, con una puntuación base CVSS de 9,9.

La segunda, CVE-2025-25181, es una falla de inyección SQL que también afecta a Advantive VeraCore y que permite a atacantes remotos ejecutar comandos SQL arbitrarios mediante el parámetro PmSess1. Se trata de una falla de gravedad media, con una puntuación base CVSS de 5,8.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard