BookinglyTech News
Infraestructura

Cisco alerta sobre vulnerabilidad cero día en ISE que permite bypass de autenticación

La falla CVE-2026-76460, con puntuación CVSS 10.0, ha sido explotada activamente y permite a un atacante remoto sin credenciales acceder a la interfaz de gestión de ISE.

2 min de lecturaThe Hacker News0 vistas

Cisco ha anunciado la existencia de una vulnerabilidad crítica, CVE-2026-76460, con puntuación CVSS 10.0, que afecta a Identity Services Engine (ISE) y al Cisco ISE Passive Identity Connector (ISE‑PIC). El fallo se debe a un control de autenticación insuficiente en un punto final de la API, lo que permite a un atacante no autenticado enviar peticiones maliciosas y acceder al dispositivo sin pasar por la interfaz web de administración.

La vulnerabilidad afecta a todas las versiones de ISE, independientemente de la configuración del dispositivo. Cisco ha publicado parches para las versiones 3.1 a 3.5 (Patch 12, 11, 12, 7 y 4 respectivamente). La compañía ha confirmado que hay explotación activa pero no ha revelado detalles sobre los atacantes ni los métodos.

Para detectar actividad sospechosa, Cisco recomienda revisar los registros de acceso con el comando:

admin# show logging application ise-kong/access.log | include dummyuser

Cualquier entrada con nombres de usuario inesperados puede indicar actividad maliciosa. Si se confirma una explotación, Cisco sugiere re‑imagenar los nodos afectados y restaurar desde una copia de seguridad.

No existen mitigaciones parciales. Los clientes pueden limitar el tráfico de gestión mediante listas de control de acceso de infraestructura (iACLs). La Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) añadió CVE‑2026‑76460 al catálogo de vulnerabilidades conocidas explotadas (KEV) el 16 de septiembre, exigiendo a las agencias federales que apliquen los parches antes del 19 de septiembre.

Esta vulnerabilidad llega justo después de que Cisco alertara sobre otra explotación activa de CVE‑2026‑76461 (AsyncOS) y sobre 77 nuevos CVEs, 41 de los cuales afectan a ISE y 28 a la cartera Secure Firewall. Entre los más graves están CVE‑2026‑20176, CVE‑2026‑20211 y CVE‑2026‑20307, todos con puntuaciones CVSS de 9.1 a 9.9.

La situación subraya la necesidad de mantener los dispositivos ISE actualizados y de revisar los logs de cada nodo en entornos distribuidos. La falta de trabajoarounds y la posibilidad de obtener privilegios de root hacen que la respuesta rápida sea esencial.

Para más detalles, consulta la publicación de Cisco sobre el parche: CVE‑2026‑76460 y la alerta de CISA: CISA añade CVE‑2026‑76460 al catálogo KEV.