Cisco ha emitido una advertencia sobre una vulnerabilidad de máxima gravedad en su Identity Services Engine (ISE), actualmente objeto de explotación activa. Esta vulnerabilidad, registrada como CVE-2026-76460 y con una puntuación CVSS de 10.0, permite a un atacante remoto y no autenticado eludir los controles de autenticación, lo que podría resultar en acceso no autorizado al dispositivo afectado.

Descripción de la vulnerabilidad

La falla se debe a un control de autenticación insuficiente en un punto de acceso de la API. Según Cisco, un atacante podría aprovechar esta vulnerabilidad enviando una solicitud diseñada a un endpoint de API vulnerable. Una vez explotada, el atacante puede eludir la interfaz de gestión basada en web del dispositivo afectado.

Esta vulnerabilidad afecta a todas las versiones de Cisco ISE y Cisco ISE Passive Identity Connector (ISE-PIC), independientemente de la configuración del dispositivo. Cisco ha lanzado parches para las siguientes versiones:

- 3.1: Corregido en 3.1 Patch 12 - 3.2: Corregido en 3.2 Patch 11 - 3.3: Corregido en 3.3 Patch 12 - 3.4: Corregido en 3.4 Patch 7 - 3.51: Corregido en 3.5 Patch 4

Medidas recomendadas

Cisco ha señalado que es consciente de la explotación activa de esta vulnerabilidad y ha instado a sus clientes a actualizar a versiones corregidas para mitigar el riesgo. Aunque no se han proporcionado detalles sobre la naturaleza de los ataques, la empresa ha sugerido que los usuarios revisen el archivo `access.log` en busca de nombres de usuario sospechosos. En caso de que el dispositivo forme parte de un despliegue distribuido, es esencial revisar los registros de cada nodo.

Para detectar nombres de usuario inesperados, Cisco ha proporcionado el siguiente comando:

``` admin#show logging application ise-kong/access.log | include dummyuser ```

Si se encuentra alguna entrada en la salida del comando, es probable que se trate de actividad maliciosa. En caso de detectar tal actividad, los usuarios deberían reinstalar los nodos afectados y restaurar desde una copia de seguridad de la configuración si es necesario.

Impacto de la explotación

Cisco ha advertido que, tras una explotación exitosa de esta vulnerabilidad, los actores de amenazas pueden obtener ejecución de comandos con privilegios de root. Debido a este nivel de acceso, es posible que las evidencias de explotación y los indicadores de compromiso sean eliminados o ocultos por los atacantes.

La empresa ha subrayado que no existen soluciones alternativas, aunque como medida de mitigación, los clientes pueden utilizar listas de control de acceso de infraestructura (iACLs) para permitir únicamente el tráfico de gestión y control necesario que esté destinado al dispositivo afectado.

Recomendaciones adicionales

El CISA (Agencia de Ciberseguridad e Infraestructura de EE.UU.) incluyó el CVE-2026-76460 en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) el 16 de septiembre de 2026, exigiendo a las agencias del Federal Civilian Executive Branch (FCEB) que apliquen los parches antes del 19 de septiembre de 2026.

La divulgación de esta vulnerabilidad se produce pocos días después de que Cisco anunciara otra vulnerabilidad crítica que afecta al AsyncOS Software para el Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8), también en explotación activa. Además de CVE-2026-76460, Cisco ha lanzado correcciones para varias vulnerabilidades críticas en su cartera de productos, algunas de las cuales son medidas de endurecimiento como parte de una revisión continua. De los 77 nuevos CVEs emitidos, 41 afectan a ISE y 28 al portafolio de Secure Firewall.

Conclusiones

Es fundamental que los administradores de sistemas tomen medidas inmediatas para proteger sus entornos. La actualización de los sistemas afectados y la monitorización proactiva de los registros son pasos esenciales para mitigar el impacto de esta y otras vulnerabilidades críticas.

Fuente

Ver noticia original