Cisco ISE bajo ataque: fallo crítico permite evadir la autenticación sin credenciales

XPoint
Publicado el 22/09/2026

Cisco confirmó la explotación activa de CVE-2026-76460, una vulnerabilidad con puntuación CVSS 10 que afecta a ISE e ISE-PIC. No existen soluciones alternativas al parche.

Cisco publicó actualizaciones urgentes para corregir una vulnerabilidad crítica en Identity Services Engine (ISE), la plataforma que numerosas organizaciones utilizan para controlar el acceso de usuarios y dispositivos a sus redes.

El fallo, identificado como CVE-2026-76460, permite que un atacante remoto sin credenciales evada la autenticación de la interfaz de administración. Cisco confirmó que la vulnerabilidad ya está siendo explotada, aunque no ha revelado quién está detrás de los ataques, cuántas organizaciones fueron afectadas ni cuándo comenzó la actividad.

La vulnerabilidad también afecta a Cisco ISE Passive Identity Connector, conocido como ISE-PIC, y recibió la puntuación máxima de 10 sobre 10 en la escala CVSS. No existen soluciones alternativas que eliminen el riesgo: las organizaciones necesitan instalar una versión corregida.

Un fallo en el sistema que decide quién puede entrar a la red

Cisco ISE funciona como una plataforma central de políticas de identidad y acceso. Las empresas la utilizan para identificar usuarios y equipos, aplicar controles de admisión, segmentar conexiones y determinar qué recursos puede utilizar cada dispositivo.

La vulnerabilidad se encuentra en un endpoint de la API que no aplica controles de autenticación suficientes. Un atacante puede enviar una solicitud especialmente manipulada y obtener acceso no autorizado al dispositivo, evitando la interfaz de autenticación basada en web.

De acuerdo con la información publicada por Cisco, una explotación exitosa también puede permitir la ejecución de comandos con privilegios elevados. Ese nivel de acceso podría facilitar cambios en el sistema y la eliminación u ocultamiento de evidencias de una intrusión.

El problema afecta a ISE e ISE-PIC independientemente de su configuración. Que una instalación utilice ajustes predeterminados o políticas personalizadas no determina si el software contiene la vulnerabilidad.

La explotación fue descubierta durante un caso de soporte

Cisco indicó que CVE-2026-76460 fue identificada mientras resolvía un caso de su Technical Assistance Center. La compañía publicó el aviso de seguridad el 16 de septiembre de 2026 y confirmó que su equipo de respuesta a incidentes conocía casos de explotación activa.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos incorporó el fallo a su catálogo de vulnerabilidades explotadas. Las agencias federales civiles debían corregirlo antes del 19 de septiembre o dejar de utilizar los productos afectados hasta completar la remediación.

La inclusión en el catálogo de CISA confirma que no se trata únicamente de un riesgo teórico. Sin embargo, ni Cisco ni las autoridades han atribuido públicamente los ataques a un grupo de ciberdelincuencia, espionaje o ransomware.

Versiones afectadas y actualizaciones disponibles

Cisco publicó parches para todas las ramas compatibles de ISE e ISE-PIC. Las primeras versiones que contienen la corrección son:

  • ISE 3.1: Patch 12.
  • ISE 3.2: Patch 11.
  • ISE 3.3: Patch 12.
  • ISE 3.4: Patch 7.
  • ISE 3.5: Patch 4.

La versión 3.0 alcanzó el final de su periodo de mantenimiento. Cisco recomienda migrar esas instalaciones a una rama compatible que incluya la corrección.

La actualización forma parte de un conjunto más amplio de publicaciones de seguridad para ISE emitidas el 16 de septiembre. Por ello, los responsables técnicos deben revisar todos los avisos aplicables a su versión y no limitar su evaluación únicamente a CVE-2026-76460.

Por qué el incidente representa un riesgo empresarial elevado

El impacto potencial va más allá del servidor que ejecuta ISE. La plataforma ocupa una posición especialmente sensible porque participa en las decisiones de acceso a la red y mantiene información sobre usuarios, dispositivos y políticas de seguridad.

Un atacante que controle este componente podría obtener información útil para comprender la arquitectura interna, identificar activos relevantes o preparar nuevos movimientos dentro del entorno. También podría intentar alterar controles destinados a limitar el acceso de equipos no autorizados.

La criticidad depende de la exposición y la arquitectura de cada organización. Cisco no ha publicado evidencias que permitan afirmar que todas las instalaciones vulnerables fueron comprometidas o que los atacantes hayan utilizado las mismas técnicas después del acceso inicial.

Actualizar no reemplaza la investigación de un posible compromiso

Instalar los parches cierra la vulnerabilidad, pero no elimina necesariamente modificaciones realizadas antes de la actualización. Las organizaciones cuyos sistemas estuvieron expuestos deben combinar la remediación con una revisión de seguridad.

Cisco recomienda inspeccionar los registros de acceso de todos los nodos que formen parte de una implementación distribuida. Si aparecen señales de actividad maliciosa, la compañía aconseja reinstalar la imagen de los nodos afectados y restaurar la configuración desde una copia de seguridad confiable.

Los equipos de seguridad deberían conservar los registros antes de reconstruir sistemas, documentar los hallazgos y determinar si el atacante accedió a otros recursos. La rotación de credenciales debe evaluarse cuando existan indicios de que información sensible pudo quedar expuesta.

Qué deberían hacer las organizaciones

  1. Identificar todas las instalaciones de Cisco ISE e ISE-PIC, incluidos los nodos secundarios y de recuperación.
  2. Verificar la versión instalada y aplicar el parche correspondiente sin demora.
  3. Migrar las instalaciones de ISE 3.0 a una versión que continúe recibiendo soporte.
  4. Restringir la interfaz de administración a redes y equipos expresamente autorizados.
  5. Revisar los registros y los indicadores de compromiso publicados por Cisco en cada nodo.
  6. Investigar cambios no autorizados, cuentas desconocidas y actividad administrativa anómala.
  7. Preservar evidencias y activar el procedimiento de respuesta a incidentes si existen señales de intrusión.
  8. Reinstalar y restaurar los nodos desde una copia confiable cuando se confirme o sospeche un compromiso.

Qué se sabe y qué continúa pendiente

Está confirmado que CVE-2026-76460 permite evadir la autenticación de forma remota, que afecta a ISE e ISE-PIC y que ha sido utilizada en ataques reales. También está confirmado que no existe una mitigación alternativa que sustituya la instalación de las actualizaciones.

Todavía se desconoce el número de víctimas, los sectores atacados, la distribución geográfica de los incidentes y la identidad de los responsables. Cisco tampoco ha descrito públicamente todas las acciones posteriores realizadas por los atacantes.

Hasta que exista más información, las organizaciones deben tratar cualquier sistema vulnerable que haya estado al alcance de un atacante como un activo que requiere tanto actualización como verificación de integridad.

 


 

Cisco ISE Under Attack: Critical Flaw Bypasses Authentication Without Credentials

Cisco confirmed active exploitation of CVE-2026-76460, a maximum-severity vulnerability affecting ISE and ISE-PIC. No workaround is available.

Cisco has released urgent security updates for a critical vulnerability in Identity Services Engine, the platform many organizations use to control how users and devices connect to corporate networks.

Tracked as CVE-2026-76460, the flaw allows an unauthenticated remote attacker to bypass the product’s administrative login. Cisco confirmed that the vulnerability is already being exploited, but the company has not disclosed who is behind the attacks, how many organizations were affected or when the activity began.

The vulnerability also affects Cisco ISE Passive Identity Connector, or ISE-PIC, and carries the maximum CVSS severity score of 10.0. No workaround eliminates the risk. Organizations must install a fixed software release.

A flaw in the system that decides who enters the network

Cisco ISE is a centralized identity and access policy platform. Enterprises use it to identify users and endpoints, enforce admission controls, segment connections and determine which network resources each device can access.

The vulnerability exists because an API endpoint does not enforce sufficient authentication controls. An attacker can submit a specially crafted request and gain unauthorized access to the device by bypassing the web-based management interface.

According to information published by Cisco, successful exploitation can also enable command execution with elevated privileges. That level of access could allow an intruder to modify the system and remove or conceal evidence of compromise.

The issue affects ISE and ISE-PIC regardless of device configuration. Custom policies or the use of default settings do not determine whether the underlying software is vulnerable.

Exploitation surfaced during a support case

Cisco said it discovered CVE-2026-76460 while resolving a Technical Assistance Center case. The company published its security advisory on September 16, 2026, and confirmed that its incident response team was aware of active exploitation.

The U.S. Cybersecurity and Infrastructure Security Agency added the flaw to its Known Exploited Vulnerabilities Catalog. Federal civilian agencies were required to remediate it by September 19 or discontinue use of the affected products until the risk was addressed.

Its inclusion in the CISA catalog confirms that this is not merely a theoretical risk. However, neither Cisco nor government authorities have publicly attributed the activity to a specific cybercrime, espionage or ransomware group.

Affected releases and available updates

Cisco released patches for every supported ISE and ISE-PIC branch. The first releases containing the fix are:

  • ISE 3.1: Patch 12.
  • ISE 3.2: Patch 11.
  • ISE 3.3: Patch 12.
  • ISE 3.4: Patch 7.
  • ISE 3.5: Patch 4.

ISE 3.0 has reached the end of software maintenance. Cisco is advising customers still running that branch to migrate to a supported release that includes the security fix.

The update is part of a broader collection of ISE security publications issued on September 16. Technical teams should therefore review every advisory applicable to their release rather than limiting their assessment to CVE-2026-76460.

Why the incident presents a serious enterprise risk

The potential impact extends beyond the server running ISE. The platform occupies a particularly sensitive position because it helps make network access decisions and maintains information about users, devices and security policies.

An attacker controlling this component could collect information needed to understand the internal architecture, identify valuable assets or prepare additional movement through the environment. An intruder might also attempt to alter controls intended to prevent unauthorized devices from connecting.

The actual risk depends on each organization’s exposure and architecture. Cisco has not published evidence showing that every vulnerable deployment was compromised or that all attackers performed the same actions after gaining initial access.

Patching does not replace a compromise assessment

Installing the patches closes the vulnerability, but it may not remove changes made before the update. Organizations whose systems were potentially exposed should combine remediation with a security investigation.

Cisco recommends reviewing access logs on every node in a distributed deployment. If defenders find evidence of malicious activity, the company advises reimaging the affected nodes and restoring their configuration from a trusted backup.

Security teams should preserve relevant logs before rebuilding systems, document their findings and determine whether the attacker reached additional resources. Credential rotation should be considered when evidence suggests that sensitive information may have been exposed.

What organizations should do now

  1. Identify every Cisco ISE and ISE-PIC installation, including secondary and recovery nodes.
  2. Verify the installed version and apply the appropriate patch immediately.
  3. Migrate ISE 3.0 deployments to a supported release.
  4. Restrict the management interface to explicitly authorized networks and systems.
  5. Review the logs and indicators of compromise provided by Cisco on every node.
  6. Investigate unauthorized changes, unknown accounts and unusual administrative activity.
  7. Preserve evidence and activate incident-response procedures if compromise is suspected.
  8. Reimage and restore affected nodes from a trusted backup when an intrusion is confirmed or cannot be ruled out.

What is confirmed and what remains unknown

CVE-2026-76460 is confirmed to allow remote authentication bypass, affect both ISE and ISE-PIC and have been used in real-world attacks. It is also confirmed that no workaround can replace the available software updates.

The number of victims, targeted sectors, geographic distribution and identity of the attackers remain unknown. Cisco has also not publicly described the full range of post-compromise activity observed in the incidents.

Until more information becomes available, organizations should treat any vulnerable system that was reachable by an attacker as an asset requiring both an update and an integrity assessment.

 

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos