GlobalProtect e Ivanti lideran explotación activa
CVE en GlobalProtect, Ivanti Sentry y otros productos perimetrales figuran entre las fallas más explotadas, según reportes de julio de 2026.
CVE-2019-1579 en GlobalProtect registra explotación activa en instancias sin actualizar o aisladas, mientras que o3.security ubica a CVE-2026-10520 de Ivanti Sentry entre las vulnerabilidades con mayor actividad de explotación, con 99% de probabilidad EPSS y presencia en CISA KEV.
GlobalProtect sigue bajo explotación activa
Devel Group indicó que la vulnerabilidad CVE-2019-1579 en GlobalProtect, descrita como heredada, presenta explotación activa en curso en instancias que no han sido actualizadas o aisladas. El mismo artículo aclara que afecta a portales GlobalProtect antiguos y recomienda auditar versiones, actualizar o aislar de forma urgente cualquier instancia vulnerable ante el riesgo detectado.
La firma también detalló que, además de ese caso, hay vulnerabilidades de alta gravedad en PAN-OS y componentes de Prisma Access y GlobalProtect. Entre ellas mencionó CVE-2026-0283, descrita como bypass de autenticación, CVE-2026-0286, inyección de comandos autenticada, CVE-2026-0288, desbordamiento de búfer, y CVE-2026-0285, posible SSRF. En ese contexto, recomendó cacería de amenazas y la configuración de alertas específicas en el SOC para detectar intentos de explotación.
Ivanti Sentry aparece entre las más explotadas
La base de datos de o3.security ubicó a CVE-2026-10520, identificada como Ivanti Sentry OS Command Injection, entre las vulnerabilidades con explotación más activa en la actualidad. El catálogo la marca además como confirmada en CISA Known Exploited Vulnerabilities y con una probabilidad de explotación EPSS del 99%.
En el mismo conjunto de hallazgos, o3.security señaló a CVE-2024-27199, JetBrains TeamCity Relative Path Traversal, y a CVE-2025-32432, Craft CMS Code Injection, como otras fallas bajo explotación más activa. En ambos casos figuran con EPSS del 100% y presencia en CISA KEV, aunque el fragmento consultado no aportó casos específicos.
Un resumen técnico con foco en acceso y robo de credenciales
El blog técnico de Iurlek publicó el 9 de julio de 2026 un resumen de 27 vulnerabilidades críticas. En ese texto indicó que existe explotación pública confirmada de una falla que permite, mediante manipulación del endpoint admin-request, robar claves de un vault y tomar control de cuentas afectadas. El fragmento consultado no detalla el identificador CVE ni el producto concreto.
La coincidencia entre estas fuentes deja a la vista un grupo de fallas activamente explotadas en infraestructura perimetral y plataformas empresariales usadas en entornos corporativos. Entre ellas aparecen gateways VPN, portales GlobalProtect, Ivanti Sentry, TeamCity y Craft CMS, todos componentes que pueden quedar expuestos en redes de empresas, bancos y sistemas dependientes de accesos remotos.
Panorama de exposición
El material disponible no incluye una medición regional específica para América Latina ni casos locales confirmados, pero sí muestra un patrón claro de riesgo en tecnología usada como puerta de entrada a redes corporativas. En la práctica, la prioridad que marcan CISA KEV, EPSS y los reportes de actividad activa apunta a equipos que administran servicios perimetrales, accesos remotos y plataformas con credenciales sensibles.
Fuentes
- June 2026 Threat Report: Actively Exploited CVEsgreenbone.net· Greenbone Networks
- Vulnerability Database — EPSS, CISA KEV & exploit statuso3.security· o3.security
- Resumen vulnerabilidades críticas – 27 elementos (09 jul 2026 Europe/Madrid)blog.iurlek.com· Iurlek Blog
- Actividad Maliciosa Activa en GlobalProtect y Nuevos CVEs en Infraestructura Perimetral de Palo Altodevel.group· Devel Group
- June 2026 CVEs: 57 Actively Exploited, Patch Exposed Assets Firstwindowsforum.com· WindowsForum (Recorded Future summary)
- HackerStorm Vulnerability Priority Report – June 2026hackerstorm.com· HackerStorm
- June 2026 Patch Tuesday: Updates and Analysiscrowdstrike.com· CrowdStrike



