Cisco ISE sufre una vulnerabilidad de CVSS 10.0 ya explotada y sin mitigación
Un aviso difundido entre administradores de sistemas alerta de acceso root sin autenticar en todas las versiones soportadas del control de acceso a red de Cisco. La CVE-2026-76460 ya está en el catálogo de CISA.
Si tienes Cisco Identity Services Engine en producción, esto va por delante de la ventana de mantenimiento que tuvieras planeada. La CVE-2026-76460 tiene CVSS 10.0, permite acceso root sin autenticarse saltándose la API, afecta según el aviso a todas las versiones soportadas y ya figura en el catálogo de vulnerabilidades explotadas conocidas de CISA. No hay solución alternativa: parchear o rezar.
El aviso es un mensaje corto que ha corrido esta semana entre administradores de sistemas. Su autor no enlaza al boletín de Cisco ni desglosa qué versiones concretas quedan fuera, y la afirmación de que no existe mitigación es suya, atribuida a Cisco. Tampoco hay demo ni análisis técnico publicado del fallo. Con CVSS 10.0 y explotación activa, la ventana para confirmarlo por tu cuenta es estrecha, así que toca contrastar con la documentación oficial del fabricante antes de mover nada.
Por qué ISE no es un servicio cualquiera
ISE es el NAC de Cisco: decide qué dispositivos entran en la red y con qué nivel de acceso, y suele estar en el camino de autenticación de todo lo que se conecta, cableado o wifi. Comprometerlo no es perder una consola de gestión, es entregar al atacante la decisión de quién pasa. Un root sin autenticar ahí es control total sobre la política de acceso, y de ahí a moverse lateralmente por el resto de la infraestructura hay un paso.
Por eso muchos equipos retrasan sus actualizaciones: ISE va en una ruta crítica, tocarlo implica cortes, y una ventana mal elegida deja a media plantilla sin red. Es exactamente el cálculo que un fallo con explotación activa castiga. Si el parche de emergencia existe, el aviso pide aplicarlo esta semana; si tu despliegue es en clúster, revisa el orden de actualización y el estado de la replicación antes de empezar, porque una actualización a medias en ISE deja el servicio en un estado peor que el de partida.
Queda por ver si Cisco publica un boletín con el inventario de versiones afectadas y si el fallo se puede mitigar segmentando el acceso a la API de administración, algo que el aviso descarta de plano pero que conviene verificar contra la documentación. Mientras tanto, quien tenga ISE expuesto debería comprobar hoy qué versión corre, si su API de administración es alcanzable desde fuera del segmento de gestión y si hay algo en los registros de autenticación que no cuadre. Con un CVSS 10.0 explotado, la duda se resuelve mirando, no esperando.

