Cisco ha publicado parches de emergencia para Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) por el CVE-2026-76460, un zero-day con CVSS 10.0. El fallo permite saltarse la autenticación de forma remota y Cisco confirma explotación activa, así que la prioridad pasa por actualizar y revisar registros en busca de señales de intrusión.

Cisco ha publicado correcciones urgentes para Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC) tras detectar un zero-day de severidad máxima que ya se explota en ataques reales. El problema, registrado como CVE-2026-76460 y puntuado con CVSS 10.0, afecta a infraestructuras que muchas organizaciones usan como pieza central para controlar quién entra en la red, con qué permisos y desde qué dispositivo.
La vulnerabilidad nace en un control de autenticación insuficiente en un endpoint del API. En la práctica, un atacante remoto puede entrar sin credenciales y saltarse la autenticación en el API gateway, con la posibilidad de obtener acceso no autorizado al sistema y eludir la interfaz de administración web. A partir de ahí, el escenario se complica: si el atacante encadena la intrusión con acciones posteriores, puede llegar a ejecutar comandos con privilegios de root, un nivel de control que facilita borrar huellas, ocultar indicadores de compromiso y manipular la plataforma.
El alcance no depende de ajustes concretos. Cisco reconoce que el fallo afecta a ISE y ISE-PIC independientemente de la configuración, y también deja claro un punto incómodo para los equipos de seguridad: no existen soluciones alternativas que eliminen el riesgo. La mitigación real pasa por instalar versiones corregidas.
Cisco ya ha publicado parches para varias ramas: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4. La rama Cisco ISE 3.0 ha llegado al fin de mantenimiento de software, así que quienes sigan en esa versión deben planificar una migración a una rama soportada que incluya la corrección.
Mientras se completa la actualización, la compañía recomienda medidas de contención y, sobre todo, verificación. Conviene revisar el ise-kong access.log y los access.log de cada nodo para localizar nombres de usuario sospechosos en peticiones al gateway del API. Esa revisión gana valor cuando se cruza con logs externos, como los del perímetro de red y el firewall, porque ayudan a detectar cargas y descargas inesperadas hacia direcciones IP externas.
Si aparecen indicios sólidos de explotación o compromiso, la respuesta recomendada sube de nivel: reinstalar los nodos afectados y restaurar la configuración desde copias de seguridad. Además, Cisco plantea aplicar iACLs para limitar al mínimo el tráfico de gestión y del plano de control, una forma de reducir superficie de ataque mientras los parches se despliegan en entornos donde parar servicios no siempre resulta trivial.
Más información
- BleepingComputer – Cisco warns of max severity ISE zero-day exploited in attacks : https://www.bleepingcomputer.com/news/security/cisco-warns-of-identity-service-engine-zero-day-exploited-in-attacks/
- Cisco – Cisco Identity Services Engine Authentication Bypass Vulnerability : https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-ISE-ABP-VNSW7Tn5.html
Deja una respuesta