Una sola petición permite eludir la seguridad y obtener privilegios de administrador.

El sistema que decide a quién permitir entrar en la red corporativa se convirtió en un punto de entrada para los atacantes. Cisco cerró la vulnerabilidad crítica CVE-2026-76460 en Identity Services Engine (ISE), que obtuvo la puntuación máxima de 10 en CVSS y ya se está utilizando en ataques reales.
Cisco ISE se encarga del control de acceso a la red, de la autenticación de usuarios y dispositivos y de la aplicación de las políticas de seguridad. La compromisión de una plataforma así es especialmente peligrosa, porque el atacante queda cerca de los mecanismos que definen las reglas de acceso a la infraestructura corporativa. En 2025 los atacantes ya atacaron Cisco ISE a través de varias otras vulnerabilidades valoradas con 10 de 10.
El nuevo problema se encuentra en la API de ISE y está relacionado con un control de autenticación insuficiente. Un atacante remoto no necesita credenciales ni la intervención de un usuario. Basta con enviar una solicitud especialmente diseñada a la API vulnerable para eludir la interfaz web de administración y obtener acceso no autorizado al dispositivo.
Tras un ataque exitoso, el atacante puede lograr la ejecución de comandos con privilegios root. La puntuación máxima en la escala CVSS se explica por la combinación del vector de red, la baja complejidad, la ausencia de requisitos de privilegios y el potencial perjuicio total para la confidencialidad, integridad y disponibilidad del sistema.
Cisco advierte además de otra característica inquietante. El acceso root permite al atacante borrar u ocultar rastros de la intrusión, por lo que la ausencia de registros sospechosos en el propio ISE no garantiza que el sistema esté limpio. La empresa aconseja comprobar access.log en todos los nodos de una instalación distribuida y, en todo caso, correlacionar los resultados con los registros de red y los registros de los cortafuegos que se almacenan fuera del dispositivo comprometido.
Ante indicios de ataque, Cisco recomienda volver a desplegar los nodos afectados y, si es necesario, restaurar la configuración desde una copia de seguridad. Una situación parecida ya se produjo en enero, cuando para otra vulnerabilidad de ISE apareció un exploit público, lo que redujo drásticamente el tiempo disponible para actualizar la infraestructura de forma segura.
No existe una solución alternativa completa para CVE-2026-76460. Como medida temporal, los administradores pueden limitar el acceso al tráfico de gestión y de servicio mediante listas de control de acceso de infraestructura. En el boletín oficial de Cisco se indican correcciones para ISE e ISE-PIC 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4. La rama 3.0 ya no recibe soporte, por lo que los propietarios de esos sistemas deberán pasar a una versión compatible.
Cisco detectó la vulnerabilidad al analizar una solicitud en el Technical Assistance Center. La compañía aún no revela quién está llevando a cabo los ataques, cuándo comenzó la explotación ni qué acciones realizan los atacantes tras la intrusión. Según los detalles del ataque publicados en The Register, CISA ya incluyó CVE-2026-76460 en el catálogo Known Exploited Vulnerabilities, por lo que para las agencias federales estadounidenses el problema adquirió prioridad elevada.
Septiembre, en general, fue intenso para los propietarios de equipos de Cisco. Apenas unos días antes, la compañía cerró otro zero-day activamente explotado en Secure Email Gateway, en el que un solo correo especialmente diseñado bastaba para obtener root sin autorización.
Una semana antes de la historia con ISE, Cisco también confirmó ataques reales contra Secure Firewall Management Center. Esa vulnerabilidad también recibió la puntuación máxima de 10 y permitía, con una sola petición HTTP, apoderarse del centro de gestión de los cortafuegos corporativos.
En el caso de Identity Services Engine, esta historia tampoco es la primera. En el verano de 2025 varias fallas críticas permitían ejecutar comandos remotos como root sin iniciar sesión, y los atacantes comenzaron a explotar las vulnerabilidades poco después de su divulgación. Los ataques repetidos hacen que la actualización oportuna de ISE sea especialmente importante para las empresas en las que la plataforma controla el acceso a una parte significativa de la red interna.