Ciberseguridad

Cisco advierte de la explotación de una vulnerabilidad crítica en Identity Services Engine

Cisco publicó actualizaciones de seguridad para abordar la vulnerabilidad de día cero CVE-2026-76460 en Identity Services Engine e ISE-PIC, después de confirmar que ya estaba siendo explotada en ataques. No existe una solución temporal, por lo que la actualización a las versiones corregidas y las medidas forenses digitales asociadas son una prioridad para los administradores de redes.

2026-09-17
4 min de lectura
7 visitas
فريق تحرير certi.news
Cisco advierte de la explotación de una vulnerabilidad crítica en Identity Services Engine

Cisco advirtió de la explotación activa de una vulnerabilidad de día cero crítica en las plataformas Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC), y publicó actualizaciones para corregirla. La vulnerabilidad tiene asignado el identificador CVE-2026-76460 y permite a un atacante remoto eludir la autenticación y obtener acceso no autorizado a la interfaz de administración mediante la explotación de una debilidad en una de las interfaces de programación de aplicaciones.

Cisco ISE se utiliza como plataforma centralizada para gestionar usuarios, dispositivos, puntos finales y políticas de acceso a los recursos de red, incluidos los entornos que aplican modelos de seguridad Zero Trust. Según la descripción de Cisco, el problema se debe a una debilidad en los controles de autenticación de un punto final de API; una solicitud especialmente diseñada puede, si la explotación tiene éxito, eludir la interfaz de administración basada en web y permitir el acceso al dispositivo afectado.

Versiones corregidas

El equipo de respuesta a incidentes de seguridad de productos de Cisco (PSIRT) confirmó que tenía conocimiento de la explotación activa de la vulnerabilidad y pidió a los clientes que actualizaran de inmediato. La empresa no ofrece ninguna medida de mitigación temporal, por lo que las actualizaciones de seguridad constituyen la única vía recomendada para abordar el riesgo persistente.

  • Versión 3.1: corrección en el Patch 12.
  • Versión 3.2: corrección en el Patch 11.
  • Versión 3.3: corrección en el Patch 12.
  • Versión 3.4: corrección en el Patch 7.
  • Versión 3.5: corrección en el Patch 4.

¿Qué deben hacer los equipos de seguridad?

Cisco pidió a los equipos de seguridad que buscaran nombres de usuario sospechosos en los archivos access.log de cada nodo. Si aparecen indicios de actividad maliciosa, la empresa recomendó encarecidamente reconstruir los nodos afectados y restaurarlos a partir de copias de seguridad.

También deben revisarse los registros de los cortafuegos y de la red en busca de descargas o cargas desde direcciones IP externas o maliciosas. Cisco advierte que los atacantes pueden eliminar las huellas de la explotación después de obtener capacidad de ejecución con privilegios de root, lo que significa que la ausencia de pruebas claras en un solo registro no basta para descartar una intrusión.

¿Por qué importa esta noticia?

La importancia de la vulnerabilidad radica en la combinación de tres factores: elusión de la autenticación, objetivo en una plataforma que controla las políticas de acceso a la red y existencia de explotación confirmada en ataques reales. Además, la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) añadió la vulnerabilidad a su catálogo de Known Exploited Vulnerabilities y ordenó a las agencias federales estadounidenses corregirla en un plazo de tres días.

Anteriormente, otra vulnerabilidad de día cero en Cisco ISE, identificada como CVE-2025-20337, fue explotada durante julio de 2025 en ataques para ejecutar comandos de forma remota y desplegar un web shell personalizado llamado “IdentityAuditAction”, camuflado como un componente legítimo de ISE. El artículo afirma que, durante los últimos cinco años, CISA ha clasificado 99 vulnerabilidades de productos de Cisco como explotadas activamente, siete de ellas utilizadas en ataques de ransomware.

Cisco también anunció la corrección de otra vulnerabilidad de elusión de la autenticación y de cinco problemas de seguridad críticos en ISE e ISE-PIC, pero el artículo no indica que hayan sido clasificadas como explotadas hasta ahora. Esta parte requiere una revisión editorial, ya que el texto menciona el identificador CVE-2026-76423 al referirse a la segunda vulnerabilidad y después incluye CVE-2026-76460 en la lista de identificadores, que es el mismo identificador de la vulnerabilidad explotada objeto de la noticia.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias