Ciberseguridad

Cisco corrige un zero-day crítico de ISE con CVSS 10 explotado activamente

Cisco corrige CVE-2026-76460, un fallo CVSS 10 de ISE e ISE-PIC explotado activamente que permite eludir la autenticación sin credenciales.

Cisco ha publicado una actualización de seguridad urgente para CVE-2026-76460, una vulnerabilidad crítica de Cisco Identity Services Engine que ya está siendo explotada en ataques reales. El fallo alcanza la puntuación máxima de 10,0 sobre 10 en CVSS y permite a un atacante remoto sin credenciales eludir la autenticación de un sistema vulnerable.

El problema afecta tanto a Cisco Identity Services Engine (ISE) como a ISE Passive Identity Connector (ISE-PIC), independientemente de la configuración utilizada. Cisco no dispone de un workaround que elimine la vulnerabilidad, por lo que recomienda instalar inmediatamente una de las versiones corregidas.

CVE-2026-76460 permite saltarse la autenticación de Cisco ISE

La vulnerabilidad se encuentra en una API de Cisco ISE y se debe a controles de autenticación insuficientes en uno de sus endpoints.

Según el advisory publicado por Cisco el 16 de septiembre, un atacante puede explotar el fallo enviando una solicitud especialmente manipulada al endpoint vulnerable. No necesita autenticarse previamente ni requiere interacción por parte de un usuario.

Si el ataque tiene éxito, puede conseguir acceso no autorizado al dispositivo evitando la autenticación de la interfaz de administración web.

El vector CVSS publicado por Cisco confirma que el ataque puede realizarse a través de la red, tiene una complejidad baja, no necesita privilegios previos y no requiere interacción del usuario.

Es un authentication bypass, no debe describirse simplemente como una RCE sin autenticación

CVE-2026-76460 está clasificada por Cisco como una vulnerabilidad de authentication bypass. El fallo documentado permite eludir las comprobaciones de autenticación de la API y acceder al sistema sin las credenciales que normalmente serían necesarias.

Cisco añade una advertencia especialmente importante en sus indicadores de compromiso: después de una explotación exitosa, los atacantes pueden llegar a obtener ejecución de comandos con privilegios root.

Eso no convierte automáticamente la vulnerabilidad inicial en una primitiva de ejecución remota de código como root. El mecanismo documentado de CVE-2026-76460 es el bypass de autenticación. Cisco advierte de que el acceso obtenido puede desembocar posteriormente en ejecución de comandos con máximos privilegios, algo especialmente relevante al analizar una posible intrusión.

Cisco confirma que el zero-day ya está siendo explotado

El Product Security Incident Response Team de Cisco, PSIRT, confirma que tiene conocimiento de explotación activa de CVE-2026-76460.

Cisco no ha detallado públicamente quién está utilizando la vulnerabilidad, cuántas organizaciones han sido atacadas ni cuál es la finalidad de las campañas detectadas.

La compañía descubrió el problema durante la resolución de un caso de soporte gestionado por Cisco Technical Assistance Center, TAC. Ese contexto, junto con la confirmación de explotación activa en el momento de publicar las correcciones, convierte la actualización en una prioridad elevada para administradores de ISE.

Versiones de Cisco ISE corregidas

Cisco identifica las siguientes como las primeras versiones que incluyen la corrección para CVE-2026-76460:

Versión de Cisco ISE / ISE-PIC | Primera versión corregida
3.1 | 3.1 Patch 12
3.2 | 3.2 Patch 11
3.3 | 3.3 Patch 12
3.4 | 3.4 Patch 7
3.5 | 3.5 Patch 4

Cisco ISE 3.0 ya ha alcanzado el final de su periodo de mantenimiento de software. Los sistemas que continúen utilizando esa rama deben migrar a una versión compatible que incluya la corrección.

Cisco recomienda actualizar a la versión corregida apropiada en lugar de limitarse a aplicar medidas temporales de reducción de riesgo.

No existe un workaround para CVE-2026-76460

Cisco señala expresamente que no existe un workaround que solucione esta vulnerabilidad.

Como mitigación temporal, los administradores pueden utilizar listas de control de acceso de infraestructura, conocidas como iACL, para permitir únicamente el tráfico de gestión y del plano de control estrictamente necesario hacia los sistemas afectados.

Esta medida puede reducir la exposición remota de ISE, pero Cisco no la considera un sustituto de la actualización. La corrección definitiva consiste en instalar uno de los parches indicados en el advisory.

Cómo buscar indicios de que un Cisco ISE ha sido atacado

Cisco ha publicado también instrucciones para comprobar posibles intentos de explotación. Los administradores deben revisar el archivo access.log en busca de nombres de usuario sospechosos.

En implementaciones distribuidas es necesario realizar esta comprobación en cada nodo, ya que revisar únicamente uno de ellos puede dejar actividad maliciosa sin detectar.

Cisco utiliza como ejemplo la búsqueda de un nombre sospechoso como dummyuser en los registros del API Gateway. La presencia de entradas anómalas puede indicar actividad maliciosa y debe investigarse junto con otros registros de la infraestructura.

Los atacantes podrían borrar sus propios rastros

La posibilidad de alcanzar privilegios root después de comprometer el dispositivo complica el análisis forense.

Cisco advierte que un atacante con ese nivel de acceso puede modificar, eliminar u ocultar pruebas de la explotación dentro del propio sistema. La ausencia de una entrada evidente en los registros locales, por tanto, no demuestra necesariamente que un equipo no haya sido comprometido.

La compañía recomienda contrastar los registros de ISE con información almacenada fuera del dispositivo, especialmente logs de red y firewall.

Los administradores deberían prestar atención, entre otros comportamientos, a cargas inesperadas iniciadas desde ISE hacia direcciones IP externas o descargas procedentes de direcciones potencialmente maliciosas.

Cisco recomienda reinstalar los nodos si hay indicios de compromiso

Si una organización encuentra actividad que pueda indicar explotación de CVE-2026-76460, Cisco recomienda adoptar una respuesta más profunda que limitarse a instalar el parche.

La compañía aconseja recrear o volver a instalar los nodos afectados y, cuando sea necesario, restaurar su configuración desde una copia de seguridad considerada segura.

Esta recomendación deriva precisamente del nivel de acceso que puede alcanzar un atacante después de comprometer el sistema. Actualizar un dispositivo ya controlado por un tercero no garantiza por sí solo la eliminación de modificaciones realizadas durante la intrusión.

Por qué Cisco ISE es un objetivo especialmente sensible

Cisco Identity Services Engine se utiliza en redes empresariales para aplicar políticas de acceso y controlar qué usuarios y dispositivos pueden conectarse a determinados recursos.

ISE puede participar en funciones como autenticación de acceso a la red, políticas basadas en identidad, segmentación y control de dispositivos. ISE-PIC, por su parte, proporciona funciones de identidad pasiva destinadas a relacionar actividad de red con usuarios.

Una vulnerabilidad que permite eludir la autenticación de la plataforma es especialmente delicada porque afecta a un componente situado precisamente dentro de la infraestructura de control de acceso de una organización.

Cisco publicó más correcciones de seguridad para ISE al mismo tiempo

CVE-2026-76460 no es el único problema solucionado en la actualización de septiembre. Cisco publicó simultáneamente un conjunto más amplio de avisos y una versión de endurecimiento de ISE que corrige diferentes clases de vulnerabilidades.

Entre ellas existen otros fallos de autorización, inyección de comandos y ejecución remota de código. Sin embargo, no deben confundirse con CVE-2026-76460 ni utilizarse para describir automáticamente las capacidades de este zero-day.

Por ejemplo, Cisco ha documentado por separado vulnerabilidades de inyección de comandos que sí pueden permitir ejecutar órdenes como root, pero requieren credenciales administrativas. CVE-2026-76460 tiene una condición de ataque distinta: permite eludir la autenticación remotamente sin disponer previamente de esas credenciales.

Qué deben hacer ahora los administradores de Cisco ISE

Las organizaciones que utilicen Cisco ISE o ISE-PIC deberían comprobar primero la versión instalada y compararla con la tabla de versiones corregidas publicada por Cisco.

  • Actualizar a 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4, según la rama utilizada.
  • Migrar los despliegues que continúen en ISE 3.0 a una versión con soporte y corrección disponible.
  • Restringir temporalmente el acceso de gestión mediante iACL mientras se completa la actualización.
  • Revisar los registros de todos los nodos de implementaciones distribuidas.
  • Contrastar los logs locales con registros externos de firewall y red.
  • Si existen indicios de compromiso, tratar el sistema como potencialmente controlado por un atacante y considerar la reinstalación recomendada por Cisco.

La combinación de una puntuación CVSS de 10,0, explotación sin credenciales, ausencia de un workaround y ataques ya observados hace que la instalación de los parches sea más urgente que en una vulnerabilidad publicada únicamente de forma preventiva.