Ivanti va llançar actualitzacions de seguretat per abordar vulnerabilitats (CVE-2025-22457) a Ivanti Connect Secure, Policy Secure i ZTA Gateways. Un actor d'amenaces cibernètiques podria explotar CVE-2025-22457 per prendre el control d'un sistema afectat.
CISA ha afegit CVE-2025-22457 al seu Catàleg de Vulnerabilitats Explotades Conegudes.
Consulteu els recursos següents per obtenir més orientació:
- Actualització de Seguretat d'Abril | Ivanti
- Avis de Seguretat d'Abril Ivanti Connect Secure, Policy Secure i ZTA Gateways (CVE-2025-22457)
- Sospita d'Amenaça de China-Nexus Explotant la Vulnerabilitat Crítica d'Ivanti Connect Secure (CVE-2025-22457) | Blog de Google Cloud
Per a qualsevol instància d'Ivanti Connect Secure que no s'hagi actualitzat abans del 28 de febrer de 2025, a l'últim pedaç d'Ivanti (22.7R2.6) i totes les instàncies de Pulse Connect Secure (EoS), Policy Secure i ZTA Gateways, CISA insta els usuaris i administradors a implementar les accions següents:
- Dur a terme accions de caça d'amenaces:
- Executar una Eina de Comprovació d'Integritat (ICT) externa. Per obtenir més orientació, consulteu les instruccions d'Ivanti.
- Dur a terme accions de caça d'amenaces a qualsevol sistema connectat a - o connectat recentment a - el dispositiu Ivanti afectat.
- Si les accions de caça d'amenaces determinen que no hi ha compromís:
- Per al més alt nivell de confiança, dur a terme un restabliment de fàbrica.
- Per a sistemes al núvol i virtuals, realitzar un restabliment de fàbrica utilitzant una imatge neta coneguda del dispositiu.
- Aplicar el pedaç descrit a l'Avis de Seguretat d'Ivanti Connect Secure, Policy Secure i ZTA Gateways (CVE-2025-22457). Tingueu en compte que els pedaços per a Ivanti ZTA Gateways i Ivanti Policy Secure estaran disponibles el 19 i 21 d'abril, respectivament.
- Monitoritzar els serveis d'autenticació o gestió d'identitat que podrien estar exposats.
- Continuar auditant els comptes d'accés de nivell de privilegi.
- Per al més alt nivell de confiança, dur a terme un restabliment de fàbrica.
- Si les accions de caça d'amenaces determinen compromís:
- Per als dispositius que es confirmin compromesos, aïllar totes les instàncies afectades de la xarxa. Mantenir els dispositius afectats aïllats fins que es completin les orientacions següents i s'apliquin els pedaços.
- Treure una imatge forense (inclosa la captura de memòria) o treballar amb Ivanti per obtenir una còpia de la imatge.
- Desconnectar totes les instàncies compromeses.
- Per al més alt nivell de confiança, dur a terme un restabliment de fàbrica.
- Per a sistemes al núvol i virtuals, realitzar un restabliment de fàbrica utilitzant una imatge neta coneguda del dispositiu.
- Revocar i tornar a emetre qualsevol certificat, clau i contrasenya connectats o exposats, incloent el següent:
- Restablir la contrasenya d'habilitació d'admin.
- Restablir les claus d'interfície de programació d'aplicacions (API) emmagatzemades.
- Restablir la contrasenya de qualsevol usuari local definit al gateway, incloent comptes de servei utilitzades per a la configuració del servidor d'autenticació.
- Si els comptes de domini associats amb els productes afectats han estat compromesos:
- Restablir les contrasenyes dues vegades per als comptes locals, revocar els tiquets Kerberos i després revocar els tokens per als comptes al núvol en implementacions híbrides.
- Per a dispositius units/registrats al núvol, deshabilitar els dispositius al núvol per revocar els tokens del dispositiu.
- Aplicar el pedaç descrit a l'Avis de Seguretat d'Ivanti Connect Secure, Policy Secure i ZTA Gateways (CVE-2025-22457). Tingueu en compte que els pedaços per a Ivanti ZTA Gateways i Ivanti Policy Secure estaran disponibles el 19 i 21 d'abril, respectivament.
- Reportar a CISA i Ivanti immediatament.
Les organitzacions han de reportar incidents i activitat anòmala al Centre d'Operacions 24/7 de CISA a Report@cisa.gov o (888) 282-0870.
Descàrrec de responsabilitat: La informació en aquest informe es proporciona 'tal qual' únicament amb fins informatius. CISA no avala cap entitat comercial, producte, empresa o servei, incloent entitats, productes o serveis enllaçats dins d'aquest document. Qualsevol referència a entitats comercials específiques, productes, processos o serveis per marca de servei, marca comercial, fabricant o d'una altra manera, no constitueix ni implica aval, recomanació o favoritisme per part de CISA.


