{"id":14176,"date":"2026-05-03T13:10:23","date_gmt":"2026-05-03T13:10:23","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/05\/08\/ivanti-epmm-zero-days-cve-2025-4427-und-cve-2025-4428-was\/"},"modified":"2026-07-04T10:48:40","modified_gmt":"2026-07-04T10:48:40","slug":"el-bsi-advierte-sobre-los-sistemas-ivanti-sin-parches","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/05\/03\/el-bsi-advierte-sobre-los-sistemas-ivanti-sin-parches\/","title":{"rendered":"El BSI advierte sobre los sistemas Ivanti sin parches"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">7 Min. Tiempo de lectura<\/p>\n<p><strong>Dos vulnerabilidades de d\u00eda cero en Ivanti EPMM fueron explotadas en serie a finales de abril de 2026 &#8211; 130 direcciones IP \u00fanicas hab\u00edan probado activamente las debilidades en un plazo de 24 horas despu\u00e9s de la divulgaci\u00f3n. BSI, CISA y NHS England han advertido en paralelo. Para los operadores de KRITIS, las autoridades y las organizaciones con entornos MDM productivos basados en Ivanti, la acci\u00f3n inmediata es obligatoria.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Dos d\u00edas cero en Ivanti EPMM.<\/strong> CVE-2025-4427 (evasi\u00f3n de autenticaci\u00f3n, CVSS 9.8) y CVE-2025-4428 (ejecuci\u00f3n de c\u00f3digo remoto a trav\u00e9s de API). En combinaci\u00f3n, permiten RCE no autenticado sin interacci\u00f3n del usuario.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">130 IPs explotan en 24 horas.<\/strong> La Fundaci\u00f3n Shadowserver ha documentado 130 direcciones IP de atacantes \u00fanicas en un plazo de 24 horas despu\u00e9s de la divulgaci\u00f3n. El c\u00f3digo de explotaci\u00f3n est\u00e1 disponible p\u00fablicamente.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Alerta BSI 2026-221601-1032 activa.<\/strong> El BSI ha emitido una alerta propia de m\u00e1xima prioridad. NHS England y CISA han publicado alertas paralelas.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">KRITIS-MDM especialmente afectados.<\/strong> Ivanti EPMM se utiliza en autoridades, hospitales y operadores de KRITIS para la gesti\u00f3n de dispositivos m\u00f3viles. Un servidor MDM comprometido da a los atacantes acceso a todos los dispositivos gestionados.<\/li>\n<\/ul>\n<\/div>\n<p><strong>\u00bfQu\u00e9 es Ivanti EPMM?<\/strong> Ivanti Enterprise Mobility Management (EPMM) es una plataforma MDM local que las organizaciones utilizan centralmente para la administraci\u00f3n, configuraci\u00f3n y seguridad de los dispositivos m\u00f3viles. EPMM controla el acceso a dispositivos, la implementaci\u00f3n de aplicaciones, los perfiles VPN y la distribuci\u00f3n de certificados para todos los tel\u00e9fonos inteligentes, tabletas y port\u00e1tiles conectados de una organizaci\u00f3n.<\/p>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\">Relacionado: <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/03\/cisa-kev-april-2026-samsung-magicinfo-simplehelp-und-d-link\/\">CISA KEV abril 2026: Samsung MagicINFO, SimpleHelp y D-Link bajo explotaci\u00f3n activa<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Los puntos d\u00e9biles en detalle: Authentication Bypass se combina con RCE<\/h2>\n<p>CVE-2025-4427 es un Authentication Bypass en la API REST de Ivanti EPMM. La vulnerabilidad permite a los atacantes acceder a los puntos finales de la API que normalmente requieren autenticaci\u00f3n, sin credenciales v\u00e1lidas. Puntuaci\u00f3n CVSS de 9.8, clasificada como cr\u00edtica. Todas las versiones de EPMM anteriores al parche del 30 de abril de 2026 est\u00e1n afectadas.<\/p>\n<p>CVE-2025-4428 es una vulnerabilidad de Remote Code Execution que se puede explotar a trav\u00e9s de la API REST. Por s\u00ed sola tiene un impacto limitado, pero en combinaci\u00f3n con CVE-2025-4427, la cadena de ataque est\u00e1 completa: bypass de autenticaci\u00f3n y luego RCE en el servidor EPMM. La combinaci\u00f3n permite la ejecuci\u00f3n de c\u00f3digo no autenticada en el servidor MDM sin interacci\u00f3n del usuario.<\/p>\n<p>Lo que hace que la situaci\u00f3n sea especialmente peligrosa es que Ivanti ha publicado los parches el 30 de abril. <a href=\"https:\/\/www.shadowserver.org\/\" rel=\"nofollow noopener\">Seg\u00fan Shadowserver Foundation, el c\u00f3digo de explotaci\u00f3n estuvo disponible p\u00fablicamente en cuesti\u00f3n de horas<\/a>. 130 direcciones IP \u00fanicas han realizado intentos de explotaci\u00f3n activa en las primeras 24 horas despu\u00e9s de la divulgaci\u00f3n.<\/p>\n<div style=\"background:#f9f9f9;border-radius:8px;padding:24px 28px;margin:28px 0;\">\n<p style=\"margin:0 0 14px 0;font-size:0.8em;font-weight:700;text-transform:uppercase;letter-spacing:0.15em;color:#69d8ed;\">Cadena de ataque en tres pasos<\/p>\n<div style=\"display:flex;flex-wrap:wrap;gap:20px;\">\n<div style=\"flex:1;min-width:140px;text-align:center;\">\n<p style=\"font-size:1.1em;font-weight:800;color:#003340;margin:0;\">Paso 1<\/p>\n<p style=\"color:#b8c5ce;font-size:0.82em;margin:4px 0 0 0;\">Authentication Bypass a trav\u00e9s de CVE-2025-4427 &#8211; no se necesita cuenta<\/p>\n<\/div>\n<div style=\"flex:1;min-width:140px;text-align:center;\">\n<p style=\"font-size:1.1em;font-weight:800;color:#003340;margin:0;\">Paso 2<\/p>\n<p style=\"color:#b8c5ce;font-size:0.82em;margin:4px 0 0 0;\">RCE a trav\u00e9s de CVE-2025-4428 sobre la API REST como usuario autenticado<\/p>\n<\/div>\n<div style=\"flex:1;min-width:140px;text-align:center;\">\n<p style=\"font-size:1.1em;font-weight:800;color:#003340;margin:0;\">Paso 3<\/p>\n<p style=\"color:#b8c5ce;font-size:0.82em;margin:4px 0 0 0;\">Acceso total al servidor MDM &#8211; todos los dispositivos gestionados son accesibles<\/p>\n<\/div>\n<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Ivanti EPMM como reincidente: La historia de vulnerabilidades<\/h2>\n<p>No es el primer incidente cr\u00edtico de Ivanti. Ya en 2024, Ivanti Connect Secure y Policy Secure estuvieron masivamente afectados, con varios Zero-Days explotados activamente antes de que estuvieran disponibles los parches. La CISA de EE. UU. tuvo que emitir una Directiva de Emergencia y solicit\u00f3 a las agencias federales que desconectaran inmediatamente los sistemas de la red.<\/p>\n<p>En EPMM 2026 se repite el patr\u00f3n, con una diferencia crucial: la velocidad de explotaci\u00f3n se ha incrementado. 24 horas desde la divulgaci\u00f3n hasta 130 direcciones IP de atacantes documentadas es excepcionalmente r\u00e1pido y sugiere kits de explotaci\u00f3n preparados o actores de amenazas coordinados. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" rel=\"nofollow noopener\">El cat\u00e1logo KEV de CISA<\/a> ha incluido ambas CVE de inmediato.<\/p>\n<p>El BSI ha se\u00f1alado expl\u00edcitamente en su advertencia 2026-221601-1032 la relevancia para los operadores KRITIS alemanes. La advertencia se considera una advertencia de prioridad 1 independiente y no es solo una reenv\u00edo de la recomendaci\u00f3n de CISA, lo que indica que el BSI tiene sus propios conocimientos sobre sistemas alemanes potencialmente afectados.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Relevancia KRITIS: Por qu\u00e9 la infraestructura MDM es cr\u00edtica<\/h2>\n<p>Ivanti EPMM est\u00e1 muy extendido en Alemania como soluci\u00f3n de gesti\u00f3n de dispositivos m\u00f3viles para administraciones p\u00fablicas, instituciones de salud y operadores KRITIS. Un servidor MDM comprometido no es un problema aislado, es el sistema de control central para todos los dispositivos m\u00f3viles gestionados de una organizaci\u00f3n.<\/p>\n<p>Lo que los atacantes pueden lograr con acceso al servidor MDM: enviar perfiles de configuraci\u00f3n para dispositivos (VPN, correo electr\u00f3nico, certificados), administrar aplicaciones en todos los dispositivos, eliminar o bloquear dispositivos de forma remota, extraer datos de acceso a la red configurados en los dispositivos. Para los operadores KRITIS, esto significa que un servidor MDM comprometido es un acceso a todos los dispositivos gestionados y potencialmente a la red detr\u00e1s de ellos.<\/p>\n<p>El NHS de Inglaterra fue identificado como uno de los primeros sistemas afectados. En Alemania, <a href=\"https:\/\/www.bsi.bund.de\/\" rel=\"nofollow noopener\">el BSI<\/a> ha emitido la advertencia 2026-221601-1032 y ha solicitado a los operadores de Ivanti EPMM que realicen una verificaci\u00f3n inmediata. El art\u00edculo 21 de NIS2 obliga a las organizaciones afectadas a reparar las vulnerabilidades cr\u00edticas conocidas de manera oportuna. Quien no haya parcheado la vulnerabilidad hasta hoy y encuentre signos de compromiso, est\u00e1 sujeto a la obligaci\u00f3n de notificaci\u00f3n de NIS2 con una alerta temprana de 24 horas.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:20px;\">Qu\u00e9 deben hacer ahora los operadores de MDM<\/h2>\n<div style=\"display:grid;grid-template-columns:1fr 1fr;gap:20px;margin:28px 0;\">\n<div style=\"background:#fff3cd;border-radius:8px;padding:20px 24px;\">\n<p style=\"font-size:0.75em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#856404;margin:0 0 12px 0;\">Medidas inmediatas<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.9;color:#333;\">\n<li>Actualizar Ivanti EPMM a la versi\u00f3n actualizada (parches disponibles desde el 30.04.2026)<\/li>\n<li>Retirar el servidor EPMM de Internet si no se puede parchear de inmediato<\/li>\n<li>Verificar los registros de REST-API en busca de solicitudes inesperadas (\u00faltimos 30 d\u00edas)<\/li>\n<li>Verificar los indicadores de compromiso de la advertencia del BSI<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#d4edda;border-radius:8px;padding:20px 24px;\">\n<p style=\"font-size:0.75em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#155724;margin:0 0 12px 0;\">Endurecimiento a medio plazo<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.9;color:#333;\">\n<li>Restringir la interfaz de administraci\u00f3n de EPMM a una VLAN de administraci\u00f3n dedicada<\/li>\n<li>Limitar el acceso a la API a direcciones IP de administraci\u00f3n conocidas<\/li>\n<li>Configurar alertas de SIEM para llamadas de API de MDM inusuales<\/li>\n<li>Revisar el plan de respuesta a incidentes para compromiso de MDM<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>Para las organizaciones que no pueden parchear EPMM de inmediato, la segmentaci\u00f3n de red inmediata es el \u00fanico workaround aceptable. Dejar el puerto de administraci\u00f3n accesible desde Internet p\u00fablico no es una opci\u00f3n viable cuando se sabe que hay explotaci\u00f3n activa. Los operadores de KRITIS tambi\u00e9n deben verificar si EPMM est\u00e1 listado como componente de infraestructura cr\u00edtica en su cat\u00e1logo de notificaci\u00f3n.<\/p>\n<p><em style=\"font-size:0.85em;color:#555;\">Fuente de hechos: Ivanti Security Advisory, advertencia del BSI 2026-221601-1032, Shadowserver Foundation abril 2026, CISA KEV Catalog.<\/em><\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfQu\u00e9 versiones de Ivanti EPMM est\u00e1n afectadas por los Zero-Days?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">CVE-2025-4427 y CVE-2025-4428 afectan a todas las versiones de Ivanti EPMM anteriores al lanzamiento de parche del 30 de abril de 2026. Ivanti ha publicado parches para todas las ramas compatibles. Las versiones que ya no tienen soporte no recibir\u00e1n un parche; aqu\u00ed la segmentaci\u00f3n de red inmediata o la migraci\u00f3n es la \u00fanica opci\u00f3n.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfEn qu\u00e9 se diferencia esta advertencia de las advertencias anteriores de Ivanti?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Los productos de Ivanti ya fueron objeto de explotaci\u00f3n activa en 2024 y 2025 en varias ocasiones (Connect Secure, Policy Secure). La diferencia con EPMM 2026: la explotaci\u00f3n fue inusualmente r\u00e1pida (24 horas), el impacto en la infraestructura de MDM es especialmente amplio y las advertencias simult\u00e1neas de BSI, CISA y NHS England indican una observaci\u00f3n coordinada.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfCu\u00e1les son los indicadores de compromiso (IoC) para CVE-2025-4427\/4428?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Los IoC espec\u00edficos est\u00e1n listados en la advertencia del BSI 2026-221601-1032 y en el Ivanti Security Advisory. En los registros de REST-API, deben destacarse accesos inusuales a puntos finales que requieren autenticaci\u00f3n sin tokens de sesi\u00f3n v\u00e1lidos. Shadowserver tambi\u00e9n proporciona una lista de direcciones IP de atacantes conocidos.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfDeben los operadores de KRITIS notificar el incidente?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Si se ha explotado la vulnerabilidad (signos de compromiso), se aplica la obligaci\u00f3n de notificaci\u00f3n de NIS2: alerta temprana al BSI dentro de las 24 horas posteriores a la detecci\u00f3n, notificaci\u00f3n completa dentro de las 72 horas. Si no hay indicio de explotaci\u00f3n exitosa pero existe la vulnerabilidad, no se requiere notificaci\u00f3n, pero se recomienda un comprobante de las medidas de parcheo.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo puedo verificar si mi servidor EPMM ya ha sido comprometido?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">An\u00e1lisis de los registros de acceso de REST-API en busca de solicitudes a puntos finales protegidos sin tokens de sesi\u00f3n v\u00e1lidos, direcciones IP desconocidas o marcas de tiempo inusuales (por ejemplo, 3-5 am). Verificaci\u00f3n de nuevas cuentas de administrador, cambios de configuraci\u00f3n no autorizados y nuevos certificados implementados a trav\u00e9s de EPMM. BSI y Ivanti proporcionan listas de IoC que deben compararse con los archivos de registro.<\/p>\n<\/details>\n<p style=\"text-align:right;font-style:italic;color:#b8c5ce;font-size:0.85em;\"><em>Fuente de la imagen de portada: Pexels | Base de hechos: Ivanti Advisory, BSI, CISA, Shadowserver Foundation<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"7 Min. Tiempo de lectura Dos vulnerabilidades de d\u00eda cero en Ivanti EPMM fueron explotadas en serie a finales de abril de 2026 &#8211; 130 direcciones IP \u00fanicas hab\u00edan probado activamente las debilidades en un plazo de 24 horas despu\u00e9s de la divulgaci\u00f3n. BSI, CISA y NHS England han advertido en paralelo. Para los operadores [&hellip;]","protected":false},"author":50,"featured_media":13943,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Sistemas Ivanti BSI","_yoast_wpseo_title":"El BSI advierte sobre los sistemas Ivanti sin parches","_yoast_wpseo_metadesc":"Ivanti EPMM explotando Zero-Days CVE-2025-4427 y CVE-2025-4428. Alerta BSI activa. Medidas inmediatas para operadores KRITIS y responsables de MDM.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/ivanti-epmm-zero-days-cve-2025-4427-und-cve-2025-4428-was-kritis-betreiber-jetzt-tun-muessen-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/ivanti-epmm-zero-days-cve-2025-4427-und-cve-2025-4428-was-kritis-betreiber-jetzt-tun-muessen-cover-hero.jpg","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["ivanti-epmm-zero-days-cve-2025-4427-und-cve-2025-4428-was"],"footnotes":""},"categories":[261,257],"tags":[],"class_list":["post-14176","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","category-praxis-umsetzung-es"],"evm_reading_time_minutes":9,"wpml_language":"es","wpml_translation_of":13939,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/14176","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=14176"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/14176\/revisions"}],"predecessor-version":[{"id":19226,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/14176\/revisions\/19226"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/13943"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=14176"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=14176"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=14176"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}