Por Canuto  

Cisco reveló una vulnerabilidad de máxima severidad en Identity Services Engine, explotada activamente y capaz de entregar acceso root a atacantes remotos sin credenciales. La compañía urgió instalar las correcciones, mientras CISA añadió el fallo a su catálogo de amenazas conocidas y los administradores enfrentan una nueva ronda de revisión forense.
***

  • La vulnerabilidad CVE-2026-76460 afecta a Cisco ISE e ISE-PIC y recibió una puntuación CVSS de 10.0.
  • Un atacante remoto no autenticado puede eludir la interfaz de gestión mediante una solicitud manipulada a una API y ejecutar comandos con privilegios root.
  • Cisco recomienda revisar registros, aplicar los parches disponibles y reimaginar los nodos si existen indicios de compromiso.


Cisco alertó sobre una vulnerabilidad de máxima gravedad en Identity Services Engine, su plataforma para controlar el acceso a redes, mientras el fallo ya registra explotación activa. Identificada como CVE-2026-76460, la falla permite que un atacante remoto no autenticado ejecute comandos con privilegios root en sistemas afectados, sin interacción del usuario ni credenciales válidas. La advertencia llega pocos días después de otro zero-day crítico en productos de seguridad de correo electrónico, lo que eleva la presión sobre los equipos responsables de administrar infraestructura Cisco.

La compañía describió el problema como una omisión de autenticación en un punto final de la API de Cisco ISE y de ISE Passive Identity Connector, conocido como ISE-PIC. Una solicitud manipulada puede eludir la interfaz de gestión web y abrir el camino hacia el sistema subyacente, mientras la configuración concreta del producto no cambia la condición de exposición en las versiones vulnerables. Cisco asignó al fallo una puntuación CVSS de 10.0, el máximo posible dentro de ese sistema de evaluación.

Una puerta abierta hacia el acceso root

Identity Services Engine cumple una función central en entornos corporativos porque ayuda a aplicar políticas de acceso, autenticar dispositivos y coordinar controles sobre la red. Por esa razón, un compromiso no se limita necesariamente al servidor donde reside el software, sino que puede ofrecer a un intruso una posición privilegiada para observar o alterar operaciones de administración. En este caso, Cisco advirtió que la explotación exitosa puede conceder control root, el nivel más elevado de privilegios dentro del sistema.

El riesgo aumenta porque el ataque no exige que la víctima introduzca datos, acepte una conexión o complete una acción específica. Según la alerta de la empresa, el atacante solo necesita enviar una petición especialmente preparada hacia el componente vulnerable, aprovechando controles de autenticación insuficientes en la API. La combinación entre acceso remoto, ausencia de credenciales y ejecución de comandos explica la calificación perfecta asignada por CVSS.

El acceso root también puede complicar la investigación posterior, ya que un intruso con ese nivel de permisos podría eliminar o esconder rastros de su actividad. Cisco señaló que esa capacidad puede dificultar la determinación de si un dispositivo fue comprometido y qué acciones realizó el atacante después de entrar. La advertencia, por tanto, no se concentra únicamente en instalar una actualización, sino también en preservar evidencias y revisar señales que podrían haber quedado fuera del equipo afectado.

Cisco indicó que descubrió CVE-2026-76460 mientras atendía un caso de soporte gestionado por su Technical Assistance Center. La compañía no identificó a los responsables de la explotación, no precisó cuánto tiempo llevan activos los ataques ni informó qué hicieron los intrusos después de obtener acceso, por lo que el alcance conocido de la campaña permanece limitado. Esa falta de detalles impide asociar el fallo con un grupo concreto o valorar públicamente si existe una operación más amplia.

Parcheo, investigación y versiones corregidas

El Product Security Incident Response Team de Cisco instó a los clientes a instalar las correcciones de inmediato, y CISA incorporó la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas. Esa inclusión funciona como una señal de prioridad para las organizaciones que siguen los calendarios de respuesta de la agencia estadounidense, especialmente cuando administran sistemas expuestos a redes externas. La recomendación práctica es tratar el caso como una emergencia operativa, no como una actualización rutinaria.

No existe una solución alternativa completa para eliminar el problema, aunque Cisco indicó que las listas de control de acceso de infraestructura pueden servir como mitigación temporal. Estas reglas permiten restringir el tráfico de gestión y del plano de control que llega a los sistemas afectados, reduciendo la superficie disponible mientras se prepara la actualización. La medida no reemplaza el parche, porque únicamente limita los caminos de acceso y no corrige la omisión de autenticación dentro del producto.

Las versiones corregidas están disponibles en ISE e ISE-PIC 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4. Los clientes que todavía ejecutan ISE 3.0 deben migrar a una versión compatible, ya que esa rama llegó al final de su mantenimiento de software y no recibe el mismo ciclo de correcciones. La actualización debe planificarse junto con la revisión de dependencias, respaldos y procedimientos de recuperación del despliegue.

La empresa recomendó examinar los registros de acceso de ISE en busca de nombres de usuario sospechosos en cada nodo de una instalación distribuida. También pidió comparar esos datos con registros de red y de firewall conservados fuera del dispositivo, prestando atención a cargas o descargas inesperadas que puedan revelar actividad posterior a una intrusión. Si aparece evidencia de explotación, Cisco recomienda encarecidamente reimaginar los nodos afectados y restaurar sus configuraciones desde una copia de seguridad cuando resulte necesario.

Una nueva ronda de presión para los administradores

La alerta sobre ISE se produjo después de que Cisco revelara CVE-2026-76461, otra vulnerabilidad crítica explotada activamente en Secure Email Gateway y Secure Email and Web Manager. Ese fallo recibió una puntuación CVSS de 9.8 y también podía conducir al acceso root, una condición que llevó a la compañía a advertir que los atacantes podían ocultar sus huellas después de ingresar. La proximidad temporal entre ambos avisos obliga a los equipos de seguridad a revisar varias familias de productos en paralelo.

El caso anterior afectaba a dispositivos utilizados para proteger el correo y la navegación, mientras que CVE-2026-76460 se ubica en una plataforma destinada al control de acceso de red. Aunque cumplen funciones distintas, ambos escenarios comparten una consecuencia especialmente delicada: un atacante puede alcanzar privilegios elevados sin atravesar los controles esperados por el administrador. La coincidencia refuerza la necesidad de comprobar inventarios, versiones instaladas y exposición real, en lugar de asumir que un parche reciente cubrió toda la infraestructura.

La advertencia de Cisco estuvo acompañada por un lote considerable de vulnerabilidades adicionales en ISE. Otros dos avisos alcanzaron puntuaciones máximas de 10.0, mientras un grupo separado de tres fallos de ejecución remota de código recibió calificaciones de hasta 9.9, aunque la noticia no atribuye a todos ellos explotación activa. Para las organizaciones con despliegues complejos, esa concentración de riesgos aumenta la posibilidad de que una actualización requiera pruebas, coordinación entre áreas y ventanas de mantenimiento cuidadosamente controladas.

El episodio también muestra por qué los registros externos y las copias de seguridad resultan esenciales cuando un dispositivo de seguridad puede ser tomado con privilegios root. Si el atacante modifica o elimina la evidencia almacenada localmente, los sistemas independientes pueden conservar la secuencia de conexiones, transferencias y solicitudes que permita reconstruir el incidente. La prioridad inmediata para los administradores es corregir las versiones expuestas, limitar temporalmente el tráfico de gestión y confirmar que ningún nodo presenta indicadores de compromiso.

La alerta de Cisco convierte septiembre en un mes especialmente exigente para los responsables de su tecnología de redes y seguridad. La compañía aún no ha divulgado quién explota CVE-2026-76460 ni cuál ha sido el impacto conocido de las intrusiones, pero la explotación activa y la puntuación CVSS de 10.0 justifican una respuesta acelerada. Mientras las organizaciones completan el parcheo, deberán mantener vigilancia sobre los registros y preparar una recuperación limpia para los casos en que la evidencia apunte a un acceso no autorizado.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín