CISA ordena medidas de emergencia por vulnerabilidades de Ivanti
CISA publicó instrucciones de emergencia para organismos que utilizaban Ivanti Connect Secure e Ivanti Policy Secure ante vulnerabilidades explotadas activamente.

Resumen de la noticia
CISA publicó instrucciones de emergencia para organismos que utilizaban Ivanti Connect Secure e Ivanti Policy Secure ante vulnerabilidades explotadas activamente. La alerta describía riesgos como robo de credenciales, webshells, persistencia y movimiento lateral.
VPN, firewalls y equipos perimetrales deben estar entre los activos con parcheado más prioritario. Una vulnerabilidad en el acceso remoto puede invalidar muchas defensas internas.
Fuente: CISA — 31 de enero de 2024
Qué ocurrió
CISA publicó en enero de 2024 una directiva de emergencia dirigida a organismos federales que usaban Ivanti Connect Secure e Ivanti Policy Secure, ante vulnerabilidades explotadas activamente por atacantes.
La alerta describía riesgos como robo de credenciales, instalación de webshells, persistencia en los sistemas comprometidos y movimiento lateral hacia otras partes de la red, y exigía desconectar los dispositivos afectados hasta aplicar las mitigaciones o parches disponibles.
Qué significa para una empresa mediana
Los equipos de acceso remoto, como VPN y gateways, son un punto de entrada especialmente atractivo porque están diseñados para ser accesibles desde fuera de la red. Una vulnerabilidad en ellos puede saltarse buena parte de las defensas internas.
Que la directiva viniera de un organismo público subraya la gravedad: no se trataba de una recomendación general, sino de una orden de desconexión inmediata mientras no hubiera garantías de seguridad.
Qué conviene revisar
Ante vulnerabilidades críticas en equipos de acceso remoto conviene comprobar:
- Qué dispositivos de VPN, firewall o acceso remoto tiene la empresa y con qué versión de firmware.
- Si existe un procedimiento para desconectar temporalmente un equipo perimetral sin dejar a los usuarios sin acceso.
- Si se revisan periódicamente los avisos de seguridad de los fabricantes de estos equipos.
- Si, tras una vulnerabilidad crítica, se comprueban indicios de compromiso además de aplicar el parche.
Preguntas frecuentes
- ¿Por qué CISA ordenó desconectar los equipos en vez de solo parchear?
- Porque las vulnerabilidades permitían compromisos persistentes; aplicar solo el parche no garantizaba eliminar un acceso que el atacante ya pudiera tener.
- ¿Afectaba esto solo a organismos públicos de EE. UU.?
- La directiva era obligatoria para agencias federales, pero las vulnerabilidades afectaban a cualquier organización que usara los mismos productos, en cualquier país.
- ¿Cómo debe actuar una empresa ante un aviso similar?
- Aplicando de inmediato las mitigaciones del fabricante, revisando si hay indicios de compromiso y, si es necesario, desconectando el equipo hasta confirmar que es seguro reactivarlo.
Conceptos mencionados en este artículo: Firewall · Vulnerabilidad
La tecnología solo aporta valor cuando está bien diseñada, protegida y mantenida. Seintec puede ayudarte a aterrizar estas buenas prácticas en tu empresa; habla con nuestro equipo para valorar tu entorno.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.