Cisco ha publicado actualizaciones de seguridad de emergencia para una vulnerabilidad de máxima gravedad que afecta a Identity Services Engine (ISE) y ISE Passive Identity Connector (ISE-PIC) tras confirmar explotación activa en la naturaleza. Identificada como CVE-2026-76460 y calificada con una puntuación de 10.0 en la escala CVSS, la falla permite a un atacante remoto no autenticado eludir la autenticación y obtener acceso no autorizado a un dispositivo vulnerable.
La vulnerabilidad reside en un punto final de API de ISE que no aplica controles de autenticación suficientes. Un atacante puede enviar una solicitud especialmente diseñada a la API afectada y eludir la interfaz de gestión basada en web sin poseer credenciales de administrador válidas.
El problema es especialmente grave porque Cisco advierte que la explotación exitosa puede, en última instancia, proporcionar a los atacantes ejecución de comandos como root. Ese nivel de acceso puede permitir a un actor de amenazas alterar el sistema y potencialmente eliminar o ocultar evidencia de compromiso, complicando la investigación forense.
Cisco divulgó la vulnerabilidad el 16 de septiembre de 2026. El mismo día, CISA la añadió al catálogo de Vulnerabilidades Explotadas Conocidas y dio a las agencias civiles federales de EE. UU. hasta el 19 de septiembre de 2026 para remediar los sistemas afectados.
análisis CVE-2026-76460
Desde una perspectiva defensiva, análisis CVE-2026-76460 comienza con la API de gestión vulnerable. Cisco atribuye la falla a controles de autenticación insuficientes en un punto final de API, lo que permite que una solicitud sin autenticar especialmente diseñada llegue a una funcionalidad que normalmente debería estar protegida por la capa de autenticación de gestión web.
El vector CVSS es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Esto significa que el problema es accesible por red, tiene baja complejidad de ataque, no requiere privilegios previos ni interacción del usuario y puede tener un alto impacto en la confidencialidad, integridad y disponibilidad. Cisco clasifica la debilidad como CWE-648: Uso Incorrecto de APIs Privilegiadas.
Los detalles más importantes para CVE-2026-76460 son que no se requiere una configuración especial del dispositivo para la exposición. Cisco indica que la vulnerabilidad afecta a ISE e ISE-PIC independientemente de la configuración, lo que significa que las organizaciones no pueden depender de desactivar una característica opcional para eliminar la condición vulnerable.
CVE-2026-76460 afecta las siguientes ramas de versión de Cisco ISE e ISE-PIC antes de sus parches corregidos respectivos:
- 3.1: corregido en el Parche 12 de la versión 3.1
- 3.2: corregido en el Parche 11 de la versión 3.2
- 3.3: corregido en el Parche 12 de la versión 3.3
- 3.4: corregido en el Parche 7 de la versión 3.4
- 3.5: corregido en el Parche 4 de la versión 3.5
Cisco ISE 3.0 ha llegado al Fin de Mantenimiento de Software, y los clientes que aún ejecuten esa rama deben migrar a una versión compatible que contenga la corrección de seguridad.
En la etapa inicial, la explotación exitosa elude la autenticación al plano de gestión de ISE. Sin embargo, la guía de respuesta a incidentes de Cisco deja en claro que las consecuencias pueden extenderse más allá. La compañía advierte que los atacantes que abusan exitosamente de la vulnerabilidad pueden obtener ejecución de comandos como root en el sistema afectado.
El acceso root cambia significativamente el panorama de respuesta a incidentes. Un actor de amenazas podría potencialmente alterar la configuración local, manipular el registro, acceder a datos sensibles disponibles para el dispositivo, crear persistencia o usar el sistema de seguridad de identidad comprometido como un punto de apoyo para más actividad. Cisco no ha divulgado públicamente la secuencia técnica precisa mediante la cual el bypass inicial de autenticación de la API progresa a la ejecución de comandos como root, por lo que describir una cadena de explotación más detallada sería actualmente especulativo.
Dado que ISE se utiliza como parte de flujos de trabajo de autenticación empresarial, autorización y acceso a la red, el compromiso también puede tener consecuencias más amplias que una brecha de aplicación independiente. Un atacante que controle el sistema puede obtener acceso a información de gestión de identidad y red sensible y potencialmente afectar decisiones de seguridad tomadas a través de la plataforma.
Cisco descubrió la vulnerabilidad mientras resolvía un caso de soporte del Centro de Asistencia Técnica (TAC). La compañía no ha revelado la fecha exacta en que se identificó por primera vez la falla subyacente o la actividad maliciosa. El aviso público fue publicado el 16 de septiembre de 2026.
La divulgación representa, por lo tanto, un escenario de día cero: Cisco confirmó que los actores de amenazas estaban explotando la debilidad antes o en el momento en que los clientes recibieron la actualización de seguridad pública. El proveedor no ha identificado a los actores de amenazas detrás de la campaña, sus motivaciones, enfoque geográfico, ni las organizaciones objetivo.
No se hizo referencia a un PoC público CVE-2026-76460 por parte de Cisco ni en ninguno de los dos informes solicitados en la divulgación. La disponibilidad de exploit público y la explotación en el mundo real son problemas separados; en este caso, los atacantes confirmados ya poseen capacidad de explotación funcional aunque el proveedor no haya publicado la solicitud técnica necesaria para reproducirlo.
Cisco, sin embargo, ha proporcionado IOCs y guía de búsqueda útiles para CVE-2026-76460. Los administradores deben inspeccionar el access.log en busca de nombres de usuario sospechosos y realizar la verificación en cada nodo en un despliegue distribuido de ISE.
Cisco proporciona el siguiente ejemplo:
admin#show logging application ise-kong/access.log | include dummyuser
Cualquier entrada coincidente puede indicar actividad maliciosa y requiere una investigación adicional. Se pueden recuperar registros de acceso adicionales de la puerta de enlace API de paquetes de soporte e inspeccionarse bajo los directorios de registro de ISE.
La compañía también advierte que la evidencia local no puede tratarse como completa. Dado que los atacantes exitosos pueden obtener privilegios root, podrían eliminar o modificar registros y otros artefactos después de la explotación. Cisco, por lo tanto, recomienda correlacionar la telemetría de ISE con registros de red y firewall almacenados fuera del dispositivo afectado.
Los equipos de seguridad deben buscar específicamente subidas salientes inesperadas desde nodos de ISE y descargas desde direcciones IP sospechosas o maliciosas, ya que estas pueden proporcionar evidencia que sobreviva incluso si se han alterado los registros locales.
Mitigación CVE-2026-76460
Cisco indica que no hay soluciones alternativas que remedien completamente la vulnerabilidad. Las organizaciones deben actualizar cada nodo ISE o ISE-PIC afectado a la versión parcheada adecuada como una acción de emergencia.
Las versiones corregidas requeridas son:
- Cisco ISE/ISE-PIC 3.1: Parche 12 o posterior
- Cisco ISE/ISE-PIC 3.2: Parche 11 o posterior
- Cisco ISE/ISE-PIC 3.3: Parche 12 o posterior
- Cisco ISE/ISE-PIC 3.4: Parche 7 o posterior
- Cisco ISE/ISE-PIC 3.5: Parche 4 o posterior
La mitigación principal para CVE-2026-76460 es el parcheo. Cisco proporciona una medida temporal de reducción de exposición para organizaciones que no puedan actualizar de inmediato: las listas de control de acceso a la infraestructura, o iACLs, pueden restringir el tráfico del plano de gestión y control dirigido al dispositivo afectado a sistemas explícitamente confiables.
Esta restricción de red puede ayudar a prevenir que sistemas remotos arbitrarios accedan al plano de gestión vulnerable, pero Cisco trata explícitamente las mitigaciones como temporales y recomienda actualizar el software corregido para una remediación completa.
La detección de CVE-2026-76460 debería comenzar con un inventario de todos los nodos ISE e ISE-PIC y la verificación de su nivel exacto de parche. En despliegues distribuidos, los administradores no deberían parchear o inspeccionar solo el nodo primario; Cisco instruye específicamente a los clientes a revisar cada nodo en busca de evidencia de intento de explotación.
Para detectar explotación de CVE-2026-76460 y actividad post compromiso, los defensores deben investigar:
- Nombres de usuario sospechosos en ise-kong/access.log
- Entradas coincidentes o similares al ejemplo dummyuser proporcionado por el proveedor
- Solicitudes API inesperadas alcanzando el plano de gestión de ISE
- Actividad administrativa nueva o inexplicable
- Cambios de configuración inesperados
- Ejecución de comandos inusual en un nodo ISE
- Intentos de eliminar, truncar o manipular registros de aplicaciones
- Subidas inesperadas iniciadas por el dispositivo ISE a sistemas externos
- Descargas desde direcciones IP sospechosas o nunca vistas
- Conexiones de red salientes inconsistentes con la operación normal de ISE
- Diferencias entre registros locales de ISE y telemetría de firewalls, proxies o redes
Dado que los atacantes pueden tener acceso root, la ausencia de indicadores locales no debe tomarse como prueba de que un sistema expuesto nunca fue comprometido.
Si se sospecha actividad maliciosa, Cisco recomienda encarecidamente reimaginar los nodos afectados en lugar de intentar limpiarlos en su lugar. La configuración puede ser restaurada desde una copia de seguridad confiable si es necesario.
Las organizaciones deben preservar la evidencia externa antes de reconstruir el dispositivo. Los registros de firewall, registros NetFlow, telemetría de proxy, datos DNS, eventos SIEM y otros registros de red pueden ser especialmente valiosos porque un atacante con privilegios root en ISE puede haber alterado artefactos forenses locales.
Los equipos de seguridad también deben revisar credenciales, secretos, certificados, cuentas administrativas e integraciones que puedan haber sido accesibles desde un nodo ISE comprometido. Si hay evidencia de que material de autenticación sensible fue expuesto, esas credenciales deben rotarse y los sistemas aguas abajo deben ser investigados en busca de acceso no autorizado.
La adición de la vulnerabilidad al KEV por parte de CISA refuerza la urgencia. La agencia categoriza la explotación como activa, considera el problema automatizable y evalúa su impacto técnico como total.
Dada la calificación CVSS de 10.0, el camino de ataque de red no autenticado, la explotación activa confirmada y el posible acceso root, las organizaciones deben tratar las implementaciones de Cisco ISE expuestas y sin parchear como una prioridad de remediación de emergencia en lugar de esperar a una ventana de mantenimiento estándar.
FAQ
¿Qué es CVE-2026-76460 y cómo funciona?
CVE-2026-76460 es una vulnerabilidad crítica de elusión de autenticación en un punto final de la API de Cisco Identity Services Engine e ISE-PIC. Los controles de autenticación insuficientes permiten a un atacante remoto no autenticado enviar una solicitud elaborada, eludir la interfaz de gestión basada en web y obtener acceso no autorizado al dispositivo. Cisco advierte que la explotación exitosa puede, en última instancia, resultar en ejecución de comandos a nivel root.
¿Cuándo se descubrió por primera vez CVE-2026-76460?
Cisco no ha divulgado la fecha exacta del descubrimiento. La compañía dice que la vulnerabilidad fue identificada mientras se resolvía un caso de soporte de Cisco TAC. Cisco divulgó públicamente la falla y lanzó correcciones el 16 de septiembre de 2026, cuando ya se conocía la explotación activa.
¿Cuál es el impacto de CVE-2026-76460 en los sistemas?
La explotación exitosa inicialmente permite a un atacante no autenticado eludir la autenticación de gestión y acceder al dispositivo ISE o ISE-PIC afectado. Cisco advierte además que los atacantes pueden obtener ejecución de comandos con privilegios root, otorgándoles la capacidad de comprometer profundamente el dispositivo y potencialmente ocultar evidencia forense.
¿Puede CVE-2026-76460 todavía afectarme en 2026?
Sí. Los sistemas Cisco ISE e ISE-PIC siguen siendo vulnerables si no se han actualizado al parche corregido requerido para su rama de lanzamiento 3.1 a 3.5. El problema ya está siendo explotado en ataques reales y está listado en el catálogo KEV de CISA.
¿Cómo puedo protegerme de CVE-2026-76460?
Instale inmediatamente el parche corregido de Cisco en cada nodo afectado de ISE e ISE-PIC. No existe una solución alternativa completa. Hasta que se complete el parcheo, restrinja el acceso al plano de gestión y control con iACLs. Revise el access.log y la telemetría de red externa en busca de compromiso, y reimagine los nodos afectados si se sospecha actividad maliciosa.