Crítica CVE-2025-0282 Enero de 2026 · 8 min de lectura

CVE-2025-0282: RCE no autenticada en Ivanti Connect Secure

Un desbordamiento crítico de búfer basado en pila en Ivanti Connect Secure, Policy Secure y ZTA Gateways permite a atacantes remotos no autenticados ejecutar código arbitrario. Fue explotado activamente por actores de amenazas patrocinados por Estados antes de que hubiera parches disponibles. Puntuación CVSS: 9.0 CRÍTICA.


9.0
CRÍTICA
AtributoValor
ID de CVECVE-2025-0282
Vector CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-121: Desbordamiento de búfer basado en pila
Publicación8 de enero de 2025
ExplotaciónActiva — incluida en el catálogo KEV de CISA

¿Qué es CVE-2025-0282?

CVE-2025-0282 es una vulnerabilidad de desbordamiento de búfer basado en pila en Ivanti Connect Secure (anteriormente Pulse Secure VPN), Ivanti Policy Secure e Ivanti Neurons for ZTA Gateways. La vulnerabilidad existe en el componente de puerta de enlace SSL VPN y puede ser activada a través de la red por un atacante no autenticado.

La vulnerabilidad fue descubierta por investigadores de Mandiant, quienes identificaron su explotación activa por parte de un grupo de amenazas chino patrocinado por el Estado (rastreado como UNC5337) que desplegaba la familia de malware SPAWN, incluidos los implantes SPAWNANT, SPAWNMOLE y SPAWNSNAIL, para mantener un acceso persistente.

🚨 Explotada activamente

CISA añadió CVE-2025-0282 a su catálogo de vulnerabilidades explotadas conocidas el 8 de enero de 2025, con un plazo de remediación obligatorio. Más de 3000 puertas de enlace Ivanti expuestas a Internet fueron comprometidas antes de que los parches se aplicaran de forma generalizada. La actividad posterior a la explotación incluyó la recopilación de credenciales, el movimiento lateral y el despliegue de rootkits persistentes.

Sistemas afectados

ProductoVersiones afectadasVersión corregida
Ivanti Connect SecureDe 22.7R2 a 22.7R2.422.7R2.5
Ivanti Policy SecureDe 22.7R1 a 22.7R1.222.7R1.3 (21 de enero)
Ivanti Neurons ZTADe 22.7R2 a 22.7R2.322.7R2.5

Impacto técnico

La explotación exitosa de CVE-2025-0282 otorga a un atacante no autenticado el control total del dispositivo de puerta de enlace VPN. Dado que estos dispositivos se encuentran en el perímetro de la red y gestionan todo el tráfico de acceso remoto, el alcance potencial es excepcionalmente amplio:

Cómo funciona la vulnerabilidad

El desbordamiento de búfer se produce en el servicio IFT (Ivanti Fieldwork Terminal), que gestiona la negociación inicial SSL/TLS. Durante la fase de negociación —antes de que se produzca cualquier autenticación—, un atacante envía un paquete especialmente diseñado con un campo de longitud malformado, lo que provoca que el servicio copie en un búfer de pila de tamaño fijo más datos de los que puede contener.

# Representación simplificada de la ruta de código vulnerable
void handle_ift_request(char *data, size_t len) {
    char buf[512];          // Búfer de pila de tamaño fijo
    size_t claimed_len = get_claimed_length(data);  // Controlado por el atacante
    memcpy(buf, data, claimed_len);  // Sin comprobación de límites — el desbordamiento ocurre aquí
    process_ift(buf);
}

El desbordamiento sobrescribe la dirección de retorno guardada en la pila. Como ASLR solo era parcialmente eficaz en el firmware del dispositivo, los atacantes utilizaron la divulgación de información proporcionada por la vulnerabilidad asociada CVE-2025-0283 para eludir la aleatorización y lograr una explotación fiable.

Detección

Análisis de registros

Busque estos indicadores en los registros de Ivanti Connect Secure:

# Fallos sospechosos del servicio IFT (antes de la explotación)
grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump"

# Conexiones salientes inesperadas desde la puerta de enlace
grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips"

# Puerta trasera SSH SPAWNSNAIL en un puerto no estándar
netstat -tlnp | grep -v ":22 \|:443 \|:80 "

Indicadores de red

Herramienta de comprobación de integridad de Ivanti (ICT)

Ivanti publicó una herramienta de comprobación de integridad específicamente para este incidente. Ejecute la ICT externa en todas las puertas de enlace; en algunos incidentes, el instalador de SPAWNANT comprometió la ICT interna.

Mitigación

  1. Aplique el parche inmediatamente: Actualice a Connect Secure 22.7R2.5 o una versión posterior. Esta acción es obligatoria y no existe ninguna solución alternativa viable.
  2. Restablezca los valores de fábrica antes de aplicar el parche: Debido a la persistencia a nivel de firmware, Ivanti recomienda realizar un restablecimiento de fábrica antes de aplicar parches en dispositivos potencialmente comprometidos.
  3. Rote todas las credenciales: Toda credencial que haya pasado por la puerta de enlace VPN debe considerarse comprometida. Rote las contraseñas VPN, los certificados y cualquier credencial autenticada a través de la puerta de enlace.
  4. Revise los registros de la puerta de enlace: Audite los registros de acceso de los 90 días anteriores a la aplicación del parche para detectar indicios de acceso no autorizado.
  5. Implemente la segmentación de red: Restrinja la conectividad saliente de la puerta de enlace VPN únicamente a los destinos necesarios.
  6. Implemente EDR en la puerta de enlace: Cuando sea compatible, implemente detección de endpoints en los dispositivos de puerta de enlace.

💡 Si Policy Secure o ZTA están afectados: Ivanti publicó parches para Policy Secure y ZTA el 21 de enero de 2025. No exponga Policy Secure a Internet: no está diseñado para el acceso externo y debe colocarse detrás de un firewall.

Capacidad de detección de KENSAI

La plataforma automatizada de evaluación de seguridad de KENSAI detecta la exposición a CVE-2025-0282 mediante múltiples capas de detección:

¿Está expuesta su infraestructura Ivanti?

KENSAI analiza su superficie de ataque externa en busca de CVE-2025-0282 y más de 50 000 vulnerabilidades adicionales. Obtenga en cuestión de minutos un inventario completo de las puertas de enlace VPN y la infraestructura de acceso remoto expuestas.

Iniciar análisis gratuito →

Artículos relacionados

SentinelOne cartografía una cadena de ataque de intrusión de 8 fases; un informe de SANS aborda la fuerza laboral de ciberseguridad con AI El Consejo de la EU añade al AI Act la prohibición de la desnudez generada Infinity Stealer ataca macOS mediante ClickFix; Red Menshen implanta BPFDoor