SDiez sobre diez en el portero de tu red: el fallo de Cisco ISE que ya se está explotando
// syswork LOG · categoríaNoticiaslectura6 MIN

Diez sobre diez en el portero de tu red: el fallo de Cisco ISE que ya se está explotando

CVE-2026-76460 permite entrar a Cisco ISE sin credenciales y ejecutar comandos como root. Cisco confirma explotación activa y CISA puso fecha límite. Qué versiones parchar.

Consola de control de acceso a la red de una empresa con una sesión abierta sin credenciales
Consola de control de acceso a la red de una empresa con una sesión abierta sin credenciales

Cisco confirmó la explotación activa de CVE-2026-76460, una vulnerabilidad de puntuación 10.0 sobre 10 en Identity Services Engine (ISE), el producto que en muchas empresas decide quién entra a la red y con qué permisos.

No es un fallo que exija credenciales robadas ni acceso previo. Un atacante remoto, sin autenticarse, puede saltarse el control de acceso por completo.

Qué falla

El problema vive en un endpoint de la API de ISE que no aplica controles de autenticación suficientes. Basta una petición preparada para esquivar la interfaz de administración web sin tener credenciales de administrador válidas.

Lo que sigue es peor que el acceso en sí: Cisco advierte que la explotación exitosa puede derivar en ejecución de comandos como root. Con ese nivel de control, un atacante no solo hace lo que quiera en el equipo — también puede alterar o borrar la evidencia, que es justo lo que complica cualquier investigación posterior.

ISE autentica equipos y usuarios, aplica políticas de acceso y suele estar conectado al directorio corporativo, a la VPN y al Wi-Fi de la empresa. Quien lo controla no necesita atacar servidor por servidor: se autoriza a sí mismo el acceso que le convenga y entra por la puerta, con permisos legítimos y sin disparar alertas. Es la diferencia entre forzar una cerradura y quedarse con el llavero maestro.

Las versiones que lo corrigen

Afecta a Cisco ISE y a ISE Passive Identity Connector (ISE-PIC) en todas sus configuraciones. No hay una mitigación por configuración que sustituya al parche:

RamaVersión corregida
3.1Patch 12
3.2Patch 11
3.3Patch 12
3.4Patch 7
3.5Patch 4

CISA lo agregó a su catálogo de vulnerabilidades explotadas el 16 de septiembre, con fecha límite del 19 de septiembre para las agencias federales estadounidenses. Ese plazo no obliga a nadie en México, pero sirve como referencia de urgencia: la agencia solo pone plazos de 72 horas cuando la explotación ya está ocurriendo a escala.

El contexto: no fue el único de Cisco este mes

Septiembre cargó fuerte a Cisco. El boletín del mes incluyó varias vulnerabilidades de puntuación 10.0 en ISE y este fue el segundo 0-day crítico de la misma semana. Ya habíamos cubierto aquí los seis fallos del filtro de correo de Cisco, uno de ellos también bajo explotación.

El patrón se repite y conviene nombrarlo: los equipos de perímetro y de administración son el objetivo preferido de 2026. Firewalls, gateways de correo, VPN, consolas de administración remota, control de acceso. Todos comparten dos características que los vuelven irresistibles: están expuestos por diseño y casi nadie los parcha con la misma prisa que a un servidor de aplicación.

Qué hacer esta semana

  1. Averigua si tienes ISE. En una empresa mediana suele haberlo si hay Wi-Fi corporativo con autenticación por usuario, control de acceso por puerto (802.1X) o VPN integrada al directorio. Pregúntale a quien administra la red, no lo asumas.
  2. Revisa la versión y el nivel de parche, no solo la rama. "Tenemos la 3.3" no dice nada: lo que importa es si trae el Patch 12.
  3. Programa la actualización con respaldo de la configuración previo. ISE es un equipo delicado; restaurar una configuración perdida a media noche es peor que el propio fallo.
  4. Saca la interfaz de administración de internet. Si la consola de ISE es alcanzable desde fuera, ese es el hallazgo real y no se arregla con un parche: se arregla con una regla de firewall.
  5. Si estuvo expuesto y sin parchar, revisa fuera del equipo. Logs en el SIEM o syslog remoto, cuentas de administración nuevas o modificadas, peticiones a la API desde direcciones raras.

La pregunta que deja este mes

Entre este fallo, el Patch Tuesday más grande de la historia y la racha de vulnerabilidades en perímetro, la conclusión práctica para una empresa de 20 a 200 personas no es "hay que parchar más rápido". Es más básica:

¿Existe la lista de qué equipos de red tienes, en qué versión están y cuáles se ven desde internet?

Sin esa lista, cada boletín como el de Cisco es una lotería. Con ella, es un martes de trabajo. El inventario no cuesta licencia — cuesta una tarde, y es lo primero que montamos cuando alguien nos pide ciberseguridad gestionada.

Exposición y parcheo

¿Qué de tu red se ve desde internet ahora mismo?

Hacemos el inventario de equipos de red y perímetro, medimos la exposición real y te entregamos el orden en que hay que parchar.

Solicitar diagnóstico

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#redes#cisco

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué equipos de tu red están expuestos a internet?

Levantamos el inventario, revisamos la exposición real y te entregamos la lista priorizada de lo que hay que parchar primero.

Ver ciberseguridad gestionada