Cisco parchea un zero-day de ISE de severidad máxima que ya se explota
La vulnerabilidad CVE-2026-76460 permite saltarse la autenticación de la consola de gestión en cualquier configuración. No hay workaround y CISA ya ha metido el fallo en su catálogo de explotados.

Cisco ha publicado parches para una vulnerabilidad de severidad máxima en Identity Services Engine que ya se está explotando. Se trata de CVE-2026-76460, un bypass de autenticación en un endpoint de la API, y no hay workaround posible: la única salida que recomienda el fabricante es actualizar.
ISE es la plataforma centralizada de políticas con la que se gestionan endpoints, usuarios y el acceso de dispositivos a recursos de red, muchas veces como pieza del modelo Zero Trust. El fallo afecta tanto a ISE como a ISE-PIC, el conector de identidad pasiva. Según el aviso de Cisco, el problema está en un control de autenticación insuficiente en un endpoint de la API y se puede disparar en cualquier configuración: "An attacker could exploit this vulnerability by sending a crafted request to an affected API endpoint". El resultado, siempre según el fabricante, es acceso no autorizado al dispositivo saltándose la interfaz web de gestión. Es decir, un atacante remoto entra sin credenciales.
El equipo de respuesta a incidentes de producto de Cisco (PSIRT) confirmó el miércoles que hay explotación activa y pidió actualizar a una versión corregida. Las versiones arregladas son las siguientes:
- 3.1: Patch 12
- 3.2: Patch 11
- 3.3: Patch 12
- 3.4: Patch 7
- 3.5: Patch 4
Qué mirar en los logs si sospechas
Cisco ha publicado indicadores de compromiso y pide revisar los access.log de todos los nodos en busca de nombres de usuario sospechosos. Si aparece actividad maliciosa, la recomendación es reinstalar los nodos desde cero y restaurarlos desde copia de seguridad, no limitarse a limpiar lo que se vea. También conviene cruzar los registros de red y de firewall: el exploit da ejecución de comandos con privilegios de root, así que el atacante puede borrar sus propias huellas, y las descargas o subidas contra direcciones IP externas son a menudo el único rastro que queda.
La CISA añadió CVE-2026-76460 a su catálogo de vulnerabilidades explotadas el miércoles y dio tres días a las agencias federales para parchear. Ese mismo día Cisco corrigió además otro bypass de autenticación de severidad máxima, CVE-2026-76423, y cinco fallos críticos más en ISE e ISE-PIC, ninguno de los cuales consta por ahora como explotado.
No es la primera vez que ISE queda expuesto. En julio de 2025 los atacantes usaron otro zero-day de severidad máxima, CVE-2025-20337, para ejecutar código en remoto y dejar un web shell bautizado como "IdentityAuditAction" que imitaba un componente legítimo del producto. En los últimos cinco años la CISA ha marcado 99 fallos de productos Cisco como explotados, siete de ellos en ataques de ransomware.
Para quien tenga ISE en producción, la prioridad es clara: identificar la versión, aplicar el patch correspondiente y revisar los logs antes de dar por limpio un nodo. El detalle que falta es saber desde cuándo se está explotando y contra qué tipo de organizaciones, algo que ni Cisco ni la CISA han concretado.


