Cisco confirmó la explotación activa de CVE-2026-76460, una vulnerabilidad de puntuación 10.0 sobre 10 en Identity Services Engine (ISE), el producto que en muchas empresas decide quién entra a la red y con qué permisos.
No es un fallo que exija credenciales robadas ni acceso previo. Un atacante remoto, sin autenticarse, puede saltarse el control de acceso por completo.
Qué falla
El problema vive en un endpoint de la API de ISE que no aplica controles de autenticación suficientes. Basta una petición preparada para esquivar la interfaz de administración web sin tener credenciales de administrador válidas.
Lo que sigue es peor que el acceso en sí: Cisco advierte que la explotación exitosa puede derivar en ejecución de comandos como root. Con ese nivel de control, un atacante no solo hace lo que quiera en el equipo — también puede alterar o borrar la evidencia, que es justo lo que complica cualquier investigación posterior.
Las versiones que lo corrigen
Afecta a Cisco ISE y a ISE Passive Identity Connector (ISE-PIC) en todas sus configuraciones. No hay una mitigación por configuración que sustituya al parche:
| Rama | Versión corregida |
|---|---|
| 3.1 | Patch 12 |
| 3.2 | Patch 11 |
| 3.3 | Patch 12 |
| 3.4 | Patch 7 |
| 3.5 | Patch 4 |
CISA lo agregó a su catálogo de vulnerabilidades explotadas el 16 de septiembre, con fecha límite del 19 de septiembre para las agencias federales estadounidenses. Ese plazo no obliga a nadie en México, pero sirve como referencia de urgencia: la agencia solo pone plazos de 72 horas cuando la explotación ya está ocurriendo a escala.
El contexto: no fue el único de Cisco este mes
Septiembre cargó fuerte a Cisco. El boletín del mes incluyó varias vulnerabilidades de puntuación 10.0 en ISE y este fue el segundo 0-day crítico de la misma semana. Ya habíamos cubierto aquí los seis fallos del filtro de correo de Cisco, uno de ellos también bajo explotación.
El patrón se repite y conviene nombrarlo: los equipos de perímetro y de administración son el objetivo preferido de 2026. Firewalls, gateways de correo, VPN, consolas de administración remota, control de acceso. Todos comparten dos características que los vuelven irresistibles: están expuestos por diseño y casi nadie los parcha con la misma prisa que a un servidor de aplicación.
Qué hacer esta semana
- Averigua si tienes ISE. En una empresa mediana suele haberlo si hay Wi-Fi corporativo con autenticación por usuario, control de acceso por puerto (802.1X) o VPN integrada al directorio. Pregúntale a quien administra la red, no lo asumas.
- Revisa la versión y el nivel de parche, no solo la rama. "Tenemos la 3.3" no dice nada: lo que importa es si trae el Patch 12.
- Programa la actualización con respaldo de la configuración previo. ISE es un equipo delicado; restaurar una configuración perdida a media noche es peor que el propio fallo.
- Saca la interfaz de administración de internet. Si la consola de ISE es alcanzable desde fuera, ese es el hallazgo real y no se arregla con un parche: se arregla con una regla de firewall.
- Si estuvo expuesto y sin parchar, revisa fuera del equipo. Logs en el SIEM o syslog remoto, cuentas de administración nuevas o modificadas, peticiones a la API desde direcciones raras.
La pregunta que deja este mes
Entre este fallo, el Patch Tuesday más grande de la historia y la racha de vulnerabilidades en perímetro, la conclusión práctica para una empresa de 20 a 200 personas no es "hay que parchar más rápido". Es más básica:
¿Existe la lista de qué equipos de red tienes, en qué versión están y cuáles se ven desde internet?
Sin esa lista, cada boletín como el de Cisco es una lotería. Con ella, es un martes de trabajo. El inventario no cuesta licencia — cuesta una tarde, y es lo primero que montamos cuando alguien nos pide ciberseguridad gestionada.
Exposición y parcheo
¿Qué de tu red se ve desde internet ahora mismo?
Hacemos el inventario de equipos de red y perímetro, medimos la exposición real y te entregamos el orden en que hay que parchar.



