Tiempo de lectura: 3 minutos

La vulnerabilidad CVE-2026-76460 alcanza un CVSS de 10.0, no requiere autenticación y ya está siendo explotada activamente. Cisco recomienda actualizar de inmediato y revisar posibles indicios de compromiso.

Cisco ha publicado el pasado 16 de septiembre una actualización urgente para corregir una vulnerabilidad crítica en Identity Services Engine (ISE) que permite a un atacante remoto saltarse la autenticación y llegar a ejecutar comandos con privilegios root sobre el dispositivo.

El fallo, identificado como CVE-2026-76460, ha recibido la puntuación máxima de 10.0 sobre 10 en CVSS. Cisco confirmó además que ya está siendo explotado en ataques reales.

La vulnerabilidad se encuentra en una API de Cisco ISE y se debe a controles de autenticación insuficientes sobre uno de sus endpoints. Para explotarla, un atacante puede enviar una petición especialmente preparada y acceder al dispositivo evitando la interfaz habitual de administración.

No necesita disponer previamente de credenciales ni requiere interacción por parte de un usuario.

Atacar al sistema que decide quién entra

La importancia de la vulnerabilidad no radica únicamente en su puntuación.

Cisco ISE es una plataforma utilizada para gestionar identidades, autenticación, autorización y políticas de acceso a redes empresariales. Puede integrarse con servicios como Active Directory, LDAP, RADIUS o proveedores SAML y aplicar distintas políticas según el usuario, dispositivo o tipo de conexión.

En otras palabras, forma parte de la infraestructura encargada de decidir quién puede acceder a una red y bajo qué condiciones.

Comprometer un sistema de este tipo coloca al atacante en una posición especialmente sensible. Cisco advierte de que, tras explotar CVE-2026-76460, los atacantes pueden llegar a conseguir ejecución de comandos con privilegios root.

Ese nivel de acceso también permite eliminar o esconder rastros de la propia intrusión, dificultando posteriormente determinar qué ocurrió dentro del sistema.

Cisco confirma ataques reales

La vulnerabilidad fue descubierta durante la resolución de un caso de soporte del Cisco Technical Assistance Center (TAC). La compañía no ha detallado públicamente quién está detrás de los ataques, desde cuándo se está explotando el fallo ni qué organizaciones han resultado afectadas.

Sí ha confirmado que su equipo PSIRT conoce casos de explotación activa, por lo que recomienda instalar las versiones corregidas cuanto antes.

CISA también incorporó CVE-2026-76460 a su catálogo Known Exploited Vulnerabilities (KEV) el 16 de septiembre, una lista reservada para vulnerabilidades de las que existe evidencia de explotación real. La agencia estadounidense considera este tipo de fallos una prioridad dentro de una estrategia de gestión de vulnerabilidades basada en riesgo.

El problema afecta tanto a Cisco Identity Services Engine como a Cisco ISE Passive Identity Connector (ISE-PIC), independientemente de la configuración utilizada.

No existe un workaround

Cisco señala que no existe ninguna solución alternativa que corrija la vulnerabilidad.

Como medida temporal, los administradores pueden utilizar listas de control de acceso de infraestructura —iACL— para permitir únicamente el tráfico de gestión y control estrictamente necesario hacia el dispositivo. Sin embargo, Cisco recalca que esta medida debe considerarse una mitigación y no sustituye a la actualización.

Las primeras versiones corregidas son:

  • ISE 3.1 → Patch 12
  • ISE 3.2 → Patch 11
  • ISE 3.3 → Patch 12
  • ISE 3.4 → Patch 7
  • ISE 3.5 → Patch 4

Los sistemas que todavía ejecuten ISE 3.0 deben migrar a una versión soportada, ya que esa rama ha alcanzado el final de su mantenimiento de software.

Parchear puede no ser suficiente

La explotación activa introduce además otro problema: una organización que actualice ahora su instalación no puede asumir automáticamente que no haya sido comprometida anteriormente.

Cisco recomienda revisar el archivo access.log en busca de nombres de usuario sospechosos y realizar la comprobación sobre todos los nodos cuando ISE forme parte de un despliegue distribuido.

También aconseja contrastar los registros del propio ISE con logs externos de red y firewall, especialmente en busca de cargas o descargas inesperadas hacia direcciones IP externas. Esto es importante porque un atacante con acceso root podría haber manipulado los registros almacenados en el propio dispositivo.

Si existen indicios de explotación, la recomendación de Cisco va más allá de instalar el parche: recrear desde cero los nodos afectados y restaurar posteriormente la configuración desde una copia de seguridad.

El punto de confianza falla

CVE-2026-76460 vuelve a demostrar por qué los sistemas de identidad y control de acceso se han convertido en objetivos especialmente interesantes.

No se trata únicamente de comprometer otro servidor de la red. ISE participa precisamente en las decisiones sobre autenticación, autorización y acceso que deberían impedir que un usuario o dispositivo llegue donde no corresponde.

Que una vulnerabilidad permita saltarse la autenticación de ese mismo sistema y terminar ejecutando comandos como root convierte el incidente en una paradoja especialmente delicada: el componente encargado de decidir en quién confiar puede convertirse él mismo en el punto de entrada.