[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion":3,"prev-/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion":305,"next-/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion":307,"related-/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion":310,"author-Diego Herrera":331},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":259,"cta":260,"date":265,"dateModified":265,"description":266,"draft":267,"extension":268,"faq":269,"featured":282,"howto":283,"image":284,"imageAlt":285,"intent":286,"keywords":287,"meta":292,"navigation":282,"path":293,"publishedTime":294,"readingTime":295,"seo":296,"seoTitle":297,"stem":298,"tags":299,"__hash__":304},"blog/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion.md","Diez sobre diez en el portero de tu red: el fallo de Cisco ISE que ya se está explotando","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":249},"minimark",[11,28,35,40,47,54,66,70,77,136,146,150,167,174,177,181,215,219,227,232,240],[12,13,14,15,19,20,23,24,27],"p",{},"Cisco confirmó la explotación activa de ",[16,17,18],"strong",{},"CVE-2026-76460",", una vulnerabilidad de ",[16,21,22],{},"puntuación 10.0 sobre 10"," en ",[16,25,26],{},"Identity Services Engine (ISE)",", el producto que en muchas empresas decide quién entra a la red y con qué permisos.",[12,29,30,31,34],{},"No es un fallo que exija credenciales robadas ni acceso previo. Un atacante remoto, ",[16,32,33],{},"sin autenticarse",", puede saltarse el control de acceso por completo.",[36,37,39],"h2",{"id":38},"qué-falla","Qué falla",[12,41,42,43,46],{},"El problema vive en ",[16,44,45],{},"un endpoint de la API de ISE que no aplica controles de autenticación suficientes",". Basta una petición preparada para esquivar la interfaz de administración web sin tener credenciales de administrador válidas.",[12,48,49,50,53],{},"Lo que sigue es peor que el acceso en sí: Cisco advierte que la explotación exitosa puede derivar en ",[16,51,52],{},"ejecución de comandos como root",". Con ese nivel de control, un atacante no solo hace lo que quiera en el equipo — también puede alterar o borrar la evidencia, que es justo lo que complica cualquier investigación posterior.",[55,56,59],"callout",{"icon":57,"title":58},"i-lucide-key-round","Por qué el portero es peor objetivo que cualquier servidor",[12,60,61,62,65],{},"ISE autentica equipos y usuarios, aplica políticas de acceso y suele estar conectado al directorio corporativo, a la VPN y al Wi-Fi de la empresa. Quien lo controla ",[16,63,64],{},"no necesita atacar servidor por servidor",": se autoriza a sí mismo el acceso que le convenga y entra por la puerta, con permisos legítimos y sin disparar alertas. Es la diferencia entre forzar una cerradura y quedarse con el llavero maestro.",[36,67,69],{"id":68},"las-versiones-que-lo-corrigen","Las versiones que lo corrigen",[12,71,72,73,76],{},"Afecta a ",[16,74,75],{},"Cisco ISE y a ISE Passive Identity Connector (ISE-PIC)"," en todas sus configuraciones. No hay una mitigación por configuración que sustituya al parche:",[78,79,80,93],"table",{},[81,82,83],"thead",{},[84,85,86,90],"tr",{},[87,88,89],"th",{},"Rama",[87,91,92],{},"Versión corregida",[94,95,96,105,113,120,128],"tbody",{},[84,97,98,102],{},[99,100,101],"td",{},"3.1",[99,103,104],{},"Patch 12",[84,106,107,110],{},[99,108,109],{},"3.2",[99,111,112],{},"Patch 11",[84,114,115,118],{},[99,116,117],{},"3.3",[99,119,104],{},[84,121,122,125],{},[99,123,124],{},"3.4",[99,126,127],{},"Patch 7",[84,129,130,133],{},[99,131,132],{},"3.5",[99,134,135],{},"Patch 4",[12,137,138,141,142,145],{},[16,139,140],{},"CISA lo agregó a su catálogo de vulnerabilidades explotadas el 16 de septiembre",", con fecha límite del ",[16,143,144],{},"19 de septiembre"," para las agencias federales estadounidenses. Ese plazo no obliga a nadie en México, pero sirve como referencia de urgencia: la agencia solo pone plazos de 72 horas cuando la explotación ya está ocurriendo a escala.",[36,147,149],{"id":148},"el-contexto-no-fue-el-único-de-cisco-este-mes","El contexto: no fue el único de Cisco este mes",[12,151,152,153,156,157,160,161,166],{},"Septiembre cargó fuerte a Cisco. El boletín del mes incluyó ",[16,154,155],{},"varias vulnerabilidades de puntuación 10.0 en ISE"," y este fue el ",[16,158,159],{},"segundo 0-day crítico de la misma semana",". Ya habíamos cubierto aquí ",[162,163,165],"a",{"href":164},"/blog/noticias/cisco-secure-email-gateway-vulnerabilidades","los seis fallos del filtro de correo de Cisco",", uno de ellos también bajo explotación.",[12,168,169,170,173],{},"El patrón se repite y conviene nombrarlo: ",[16,171,172],{},"los equipos de perímetro y de administración son el objetivo preferido de 2026",". Firewalls, gateways de correo, VPN, consolas de administración remota, control de acceso. Todos comparten dos características que los vuelven irresistibles: están expuestos por diseño y casi nadie los parcha con la misma prisa que a un servidor de aplicación.",[175,176],"ad-banner",{},[36,178,180],{"id":179},"qué-hacer-esta-semana","Qué hacer esta semana",[182,183,184,191,197,203,209],"ol",{},[185,186,187,190],"li",{},[16,188,189],{},"Averigua si tienes ISE."," En una empresa mediana suele haberlo si hay Wi-Fi corporativo con autenticación por usuario, control de acceso por puerto (802.1X) o VPN integrada al directorio. Pregúntale a quien administra la red, no lo asumas.",[185,192,193,196],{},[16,194,195],{},"Revisa la versión y el nivel de parche",", no solo la rama. \"Tenemos la 3.3\" no dice nada: lo que importa es si trae el Patch 12.",[185,198,199,202],{},[16,200,201],{},"Programa la actualización con respaldo de la configuración previo."," ISE es un equipo delicado; restaurar una configuración perdida a media noche es peor que el propio fallo.",[185,204,205,208],{},[16,206,207],{},"Saca la interfaz de administración de internet."," Si la consola de ISE es alcanzable desde fuera, ese es el hallazgo real y no se arregla con un parche: se arregla con una regla de firewall.",[185,210,211,214],{},[16,212,213],{},"Si estuvo expuesto y sin parchar, revisa fuera del equipo."," Logs en el SIEM o syslog remoto, cuentas de administración nuevas o modificadas, peticiones a la API desde direcciones raras.",[36,216,218],{"id":217},"la-pregunta-que-deja-este-mes","La pregunta que deja este mes",[12,220,221,222,226],{},"Entre este fallo, ",[162,223,225],{"href":224},"/blog/noticias/patch-tuesday-septiembre-2026-record","el Patch Tuesday más grande de la historia"," y la racha de vulnerabilidades en perímetro, la conclusión práctica para una empresa de 20 a 200 personas no es \"hay que parchar más rápido\". Es más básica:",[12,228,229],{},[16,230,231],{},"¿Existe la lista de qué equipos de red tienes, en qué versión están y cuáles se ven desde internet?",[12,233,234,235,239],{},"Sin esa lista, cada boletín como el de Cisco es una lotería. Con ella, es un martes de trabajo. El inventario no cuesta licencia — cuesta una tarde, y es lo primero que montamos cuando alguien nos pide ",[162,236,238],{"href":237},"/servicios/ciberseguridad","ciberseguridad gestionada",".",[241,242],"call-to-action",{"description":243,"eyebrow":244,"icon":245,"label":246,"title":247,"to":248},"Hacemos el inventario de equipos de red y perímetro, medimos la exposición real y te entregamos el orden en que hay que parchar.","Exposición y parcheo","i-lucide-radar","Solicitar diagnóstico","¿Qué de tu red se ve desde internet ahora mismo?","/contacto",{"title":250,"searchDepth":251,"depth":252,"links":253},"",2,3,[254,255,256,257,258],{"id":38,"depth":251,"text":39},{"id":68,"depth":251,"text":69},{"id":148,"depth":251,"text":149},{"id":179,"depth":251,"text":180},{"id":217,"depth":251,"text":218},"noticias",{"title":261,"description":262,"label":263,"to":237,"icon":264},"¿Sabes qué equipos de tu red están expuestos a internet?","Levantamos el inventario, revisamos la exposición real y te entregamos la lista priorizada de lo que hay que parchar primero.","Ver ciberseguridad gestionada","i-lucide-shield-alert","2026-09-22","CVE-2026-76460 permite entrar a Cisco ISE sin credenciales y ejecutar comandos como root. Cisco confirma explotación activa y CISA puso fecha límite. Qué versiones parchar.",false,"md",[270,273,276,279],{"question":271,"answer":272},"¿Qué es Cisco ISE y por qué importa tanto?","Identity Services Engine es el sistema que decide quién entra a la red de una empresa y con qué permisos: autentica equipos y usuarios, aplica políticas de acceso y suele integrarse con el directorio corporativo, la VPN y el Wi-Fi. Es el portero. Quien lo controla no necesita atacar cada servidor por separado, porque puede autorizarse a sí mismo el acceso que quiera.",{"question":274,"answer":275},"¿Qué hace exactamente el CVE-2026-76460?","Es un bypass de autenticación con CVSS 10.0. Un endpoint de la API de ISE no aplica controles de autenticación suficientes, así que un atacante remoto y sin credenciales puede enviar una petición preparada y saltarse por completo la interfaz de administración web. Cisco advierte que la explotación puede terminar en ejecución de comandos como root, lo que además permite borrar o esconder rastros del ataque.",{"question":277,"answer":278},"¿Qué versiones lo corrigen?","Cisco publicó correcciones en ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4. Afecta a ISE y a ISE Passive Identity Connector (ISE-PIC) en todas sus configuraciones, sin mitigación por configuración que sirva de sustituto: hay que actualizar.",{"question":280,"answer":281},"¿Cómo sé si ya me entraron?","Ahí está la parte incómoda: si el atacante llegó a root pudo alterar los registros. Por eso la revisión no puede depender solo de los logs del propio ISE. Hay que mirar los registros que viven fuera del equipo —el SIEM, el syslog remoto, los flujos del firewall— buscando peticiones a la API desde direcciones no habituales y cuentas de administración creadas o modificadas en las últimas semanas. Si ISE estuvo expuesto a internet sin parche, trátalo como comprometido hasta demostrar lo contrario.",true,null,"/images/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion.jpg","Consola de control de acceso a la red de una empresa con una sesión abierta sin credenciales","informational",[288,289,290,291],"cve-2026-76460","cisco ise vulnerabilidad","bypass autenticación cisco","parche cisco ise 2026",{},"/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion","2026-09-22T08:15:00-06:00",6,{"title":5,"description":266},"Cisco ISE CVE-2026-76460: parche urgente","blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion",[300,301,302,303],"ciberseguridad","vulnerabilidades","redes","cisco","zJySi1EuJunjUO20b7PE6X1mpqiHMeML-odQajms-ZY",{"path":224,"title":306},"Casi mil vulnerabilidades en un solo mes: el Patch Tuesday más grande de la historia",{"path":308,"title":309},"/blog/noticias/bigdiskbuster-defender-sin-actualizaciones","BigDiskBuster: el truco que deja a Microsoft Defender encendido pero sin actualizar",[311,318,325],{"path":312,"title":313,"description":314,"date":315,"category":259,"image":316,"imageAlt":317,"readingTime":295},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",{"path":319,"title":320,"description":321,"date":315,"category":259,"image":322,"imageAlt":323,"readingTime":324},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",7,{"path":326,"title":327,"description":328,"date":315,"category":259,"image":329,"imageAlt":330,"readingTime":295},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad","Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":332,"avatar":283,"bio":333,"entityType":334,"expertise":335,"extension":336,"meta":337,"name":6,"role":338,"slug":339,"social":283,"stem":340,"url":7,"__hash__":341},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]