El BSI advierte sobre los sistemas Ivanti sin parches
Dos vulnerabilidades de día cero en Ivanti EPMM fueron explotadas en serie a finales de abril de 2026 – 130 direcciones IP únicas habían probado activamente las debilidades en un plazo de 24 horas después de la divulgación. BSI, CISA y NHS England han advertido en paralelo. Para los operadores de KRITIS, las autoridades y las organizaciones con entornos MDM productivos basados en Ivanti, la acción inmediata es obligatoria.
Lo más importante en resumen
- Dos días cero en Ivanti EPMM. CVE-2025-4427 (evasión de autenticación, CVSS 9.8) y CVE-2025-4428 (ejecución de código remoto a través de API). En combinación, permiten RCE no autenticado sin interacción del usuario.
- 130 IPs explotan en 24 horas. La Fundación Shadowserver ha documentado 130 direcciones IP de atacantes únicas en un plazo de 24 horas después de la divulgación. El código de explotación está disponible públicamente.
- Alerta BSI 2026-221601-1032 activa. El BSI ha emitido una alerta propia de máxima prioridad. NHS England y CISA han publicado alertas paralelas.
- KRITIS-MDM especialmente afectados. Ivanti EPMM se utiliza en autoridades, hospitales y operadores de KRITIS para la gestión de dispositivos móviles. Un servidor MDM comprometido da a los atacantes acceso a todos los dispositivos gestionados.
¿Qué es Ivanti EPMM? Ivanti Enterprise Mobility Management (EPMM) es una plataforma MDM local que las organizaciones utilizan centralmente para la administración, configuración y seguridad de los dispositivos móviles. EPMM controla el acceso a dispositivos, la implementación de aplicaciones, los perfiles VPN y la distribución de certificados para todos los teléfonos inteligentes, tabletas y portátiles conectados de una organización.
Relacionado: CISA KEV abril 2026: Samsung MagicINFO, SimpleHelp y D-Link bajo explotación activa
Los puntos débiles en detalle: Authentication Bypass se combina con RCE
CVE-2025-4427 es un Authentication Bypass en la API REST de Ivanti EPMM. La vulnerabilidad permite a los atacantes acceder a los puntos finales de la API que normalmente requieren autenticación, sin credenciales válidas. Puntuación CVSS de 9.8, clasificada como crítica. Todas las versiones de EPMM anteriores al parche del 30 de abril de 2026 están afectadas.
CVE-2025-4428 es una vulnerabilidad de Remote Code Execution que se puede explotar a través de la API REST. Por sí sola tiene un impacto limitado, pero en combinación con CVE-2025-4427, la cadena de ataque está completa: bypass de autenticación y luego RCE en el servidor EPMM. La combinación permite la ejecución de código no autenticada en el servidor MDM sin interacción del usuario.
Lo que hace que la situación sea especialmente peligrosa es que Ivanti ha publicado los parches el 30 de abril. Según Shadowserver Foundation, el código de explotación estuvo disponible públicamente en cuestión de horas. 130 direcciones IP únicas han realizado intentos de explotación activa en las primeras 24 horas después de la divulgación.
Cadena de ataque en tres pasos
Paso 1
Authentication Bypass a través de CVE-2025-4427 – no se necesita cuenta
Paso 2
RCE a través de CVE-2025-4428 sobre la API REST como usuario autenticado
Paso 3
Acceso total al servidor MDM – todos los dispositivos gestionados son accesibles
Ivanti EPMM como reincidente: La historia de vulnerabilidades
No es el primer incidente crítico de Ivanti. Ya en 2024, Ivanti Connect Secure y Policy Secure estuvieron masivamente afectados, con varios Zero-Days explotados activamente antes de que estuvieran disponibles los parches. La CISA de EE. UU. tuvo que emitir una Directiva de Emergencia y solicitó a las agencias federales que desconectaran inmediatamente los sistemas de la red.
En EPMM 2026 se repite el patrón, con una diferencia crucial: la velocidad de explotación se ha incrementado. 24 horas desde la divulgación hasta 130 direcciones IP de atacantes documentadas es excepcionalmente rápido y sugiere kits de explotación preparados o actores de amenazas coordinados. El catálogo KEV de CISA ha incluido ambas CVE de inmediato.
El BSI ha señalado explícitamente en su advertencia 2026-221601-1032 la relevancia para los operadores KRITIS alemanes. La advertencia se considera una advertencia de prioridad 1 independiente y no es solo una reenvío de la recomendación de CISA, lo que indica que el BSI tiene sus propios conocimientos sobre sistemas alemanes potencialmente afectados.
Relevancia KRITIS: Por qué la infraestructura MDM es crítica
Ivanti EPMM está muy extendido en Alemania como solución de gestión de dispositivos móviles para administraciones públicas, instituciones de salud y operadores KRITIS. Un servidor MDM comprometido no es un problema aislado, es el sistema de control central para todos los dispositivos móviles gestionados de una organización.
Lo que los atacantes pueden lograr con acceso al servidor MDM: enviar perfiles de configuración para dispositivos (VPN, correo electrónico, certificados), administrar aplicaciones en todos los dispositivos, eliminar o bloquear dispositivos de forma remota, extraer datos de acceso a la red configurados en los dispositivos. Para los operadores KRITIS, esto significa que un servidor MDM comprometido es un acceso a todos los dispositivos gestionados y potencialmente a la red detrás de ellos.
El NHS de Inglaterra fue identificado como uno de los primeros sistemas afectados. En Alemania, el BSI ha emitido la advertencia 2026-221601-1032 y ha solicitado a los operadores de Ivanti EPMM que realicen una verificación inmediata. El artículo 21 de NIS2 obliga a las organizaciones afectadas a reparar las vulnerabilidades críticas conocidas de manera oportuna. Quien no haya parcheado la vulnerabilidad hasta hoy y encuentre signos de compromiso, está sujeto a la obligación de notificación de NIS2 con una alerta temprana de 24 horas.
Qué deben hacer ahora los operadores de MDM
Medidas inmediatas
- Actualizar Ivanti EPMM a la versión actualizada (parches disponibles desde el 30.04.2026)
- Retirar el servidor EPMM de Internet si no se puede parchear de inmediato
- Verificar los registros de REST-API en busca de solicitudes inesperadas (últimos 30 días)
- Verificar los indicadores de compromiso de la advertencia del BSI
Endurecimiento a medio plazo
- Restringir la interfaz de administración de EPMM a una VLAN de administración dedicada
- Limitar el acceso a la API a direcciones IP de administración conocidas
- Configurar alertas de SIEM para llamadas de API de MDM inusuales
- Revisar el plan de respuesta a incidentes para compromiso de MDM
Para las organizaciones que no pueden parchear EPMM de inmediato, la segmentación de red inmediata es el único workaround aceptable. Dejar el puerto de administración accesible desde Internet público no es una opción viable cuando se sabe que hay explotación activa. Los operadores de KRITIS también deben verificar si EPMM está listado como componente de infraestructura crítica en su catálogo de notificación.
Fuente de hechos: Ivanti Security Advisory, advertencia del BSI 2026-221601-1032, Shadowserver Foundation abril 2026, CISA KEV Catalog.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué versiones de Ivanti EPMM están afectadas por los Zero-Days?
CVE-2025-4427 y CVE-2025-4428 afectan a todas las versiones de Ivanti EPMM anteriores al lanzamiento de parche del 30 de abril de 2026. Ivanti ha publicado parches para todas las ramas compatibles. Las versiones que ya no tienen soporte no recibirán un parche; aquí la segmentación de red inmediata o la migración es la única opción.
¿En qué se diferencia esta advertencia de las advertencias anteriores de Ivanti?
Los productos de Ivanti ya fueron objeto de explotación activa en 2024 y 2025 en varias ocasiones (Connect Secure, Policy Secure). La diferencia con EPMM 2026: la explotación fue inusualmente rápida (24 horas), el impacto en la infraestructura de MDM es especialmente amplio y las advertencias simultáneas de BSI, CISA y NHS England indican una observación coordinada.
¿Cuáles son los indicadores de compromiso (IoC) para CVE-2025-4427/4428?
Los IoC específicos están listados en la advertencia del BSI 2026-221601-1032 y en el Ivanti Security Advisory. En los registros de REST-API, deben destacarse accesos inusuales a puntos finales que requieren autenticación sin tokens de sesión válidos. Shadowserver también proporciona una lista de direcciones IP de atacantes conocidos.
¿Deben los operadores de KRITIS notificar el incidente?
Si se ha explotado la vulnerabilidad (signos de compromiso), se aplica la obligación de notificación de NIS2: alerta temprana al BSI dentro de las 24 horas posteriores a la detección, notificación completa dentro de las 72 horas. Si no hay indicio de explotación exitosa pero existe la vulnerabilidad, no se requiere notificación, pero se recomienda un comprobante de las medidas de parcheo.
¿Cómo puedo verificar si mi servidor EPMM ya ha sido comprometido?
Análisis de los registros de acceso de REST-API en busca de solicitudes a puntos finales protegidos sin tokens de sesión válidos, direcciones IP desconocidas o marcas de tiempo inusuales (por ejemplo, 3-5 am). Verificación de nuevas cuentas de administrador, cambios de configuración no autorizados y nuevos certificados implementados a través de EPMM. BSI y Ivanti proporcionan listas de IoC que deben compararse con los archivos de registro.
Fuente de la imagen de portada: Pexels | Base de hechos: Ivanti Advisory, BSI, CISA, Shadowserver Foundation