Cisco alerta de explotación activa de una falla crítica en ISE
Cisco lanzó el 16 de septiembre parches urgentes para CVE-2026-76460, una vulnerabilidad de autenticación con puntuación CVSS de 10,0 en Identity Services Engine (ISE).
La falla permite a atacantes remotos no autenticados enviar solicitudes manipuladas a una API y eludir la interfaz web de administración.
El problema afecta a Cisco ISE y al Identity Services Engine Passive Identity Connector (ISE-PIC), sin importar la configuración del dispositivo.
¿Qué riesgo implica la vulnerabilidad?
Una explotación exitosa puede otorgar acceso no autorizado y ejecución de comandos con privilegios de root, sin credenciales ni interacción del usuario.
Cisco confirmó explotación activa, pero no informó quién está detrás de los ataques ni compartió detalles sobre las campañas observadas.
¿Qué deben hacer los administradores?
Las versiones corregidas son 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4; no existen soluciones alternativas completas.
Antes de actualizar, las listas de control de acceso de infraestructura (iACL) pueden limitar el tráfico de administración y evitar la explotación remota.
Los equipos deben revisar access.log en cada nodo y buscar nombres de usuario sospechosos; también conviene comprobar registros externos de red y cortafuegos.
Si detectan actividad maliciosa, Cisco recomienda volver a crear las imágenes de los nodos afectados y restaurarlos desde copias de seguridad, porque los atacantes pueden ocultar pruebas.
CISA incorporó CVE-2026-76460 a su catálogo de vulnerabilidades explotadas conocidas, lo que obliga a priorizarla en las agencias civiles federales estadounidenses.