Cisco confirmó la explotación activa de CVE-2026-76460, una vulnerabilidad con puntuación CVSS 10 que afecta a ISE e ISE-PIC. No existen soluciones alternativas al parche.
Cisco publicó actualizaciones urgentes para corregir una vulnerabilidad crítica en Identity Services Engine (ISE), la plataforma que numerosas organizaciones utilizan para controlar el acceso de usuarios y dispositivos a sus redes.
El fallo, identificado como CVE-2026-76460, permite que un atacante remoto sin credenciales evada la autenticación de la interfaz de administración. Cisco confirmó que la vulnerabilidad ya está siendo explotada, aunque no ha revelado quién está detrás de los ataques, cuántas organizaciones fueron afectadas ni cuándo comenzó la actividad.
La vulnerabilidad también afecta a Cisco ISE Passive Identity Connector, conocido como ISE-PIC, y recibió la puntuación máxima de 10 sobre 10 en la escala CVSS. No existen soluciones alternativas que eliminen el riesgo: las organizaciones necesitan instalar una versión corregida.
Un fallo en el sistema que decide quién puede entrar a la red
Cisco ISE funciona como una plataforma central de políticas de identidad y acceso. Las empresas la utilizan para identificar usuarios y equipos, aplicar controles de admisión, segmentar conexiones y determinar qué recursos puede utilizar cada dispositivo.
La vulnerabilidad se encuentra en un endpoint de la API que no aplica controles de autenticación suficientes. Un atacante puede enviar una solicitud especialmente manipulada y obtener acceso no autorizado al dispositivo, evitando la interfaz de autenticación basada en web.
De acuerdo con la información publicada por Cisco, una explotación exitosa también puede permitir la ejecución de comandos con privilegios elevados. Ese nivel de acceso podría facilitar cambios en el sistema y la eliminación u ocultamiento de evidencias de una intrusión.
El problema afecta a ISE e ISE-PIC independientemente de su configuración. Que una instalación utilice ajustes predeterminados o políticas personalizadas no determina si el software contiene la vulnerabilidad.
La explotación fue descubierta durante un caso de soporte
Cisco indicó que CVE-2026-76460 fue identificada mientras resolvía un caso de su Technical Assistance Center. La compañía publicó el aviso de seguridad el 16 de septiembre de 2026 y confirmó que su equipo de respuesta a incidentes conocía casos de explotación activa.
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos incorporó el fallo a su catálogo de vulnerabilidades explotadas. Las agencias federales civiles debían corregirlo antes del 19 de septiembre o dejar de utilizar los productos afectados hasta completar la remediación.
La inclusión en el catálogo de CISA confirma que no se trata únicamente de un riesgo teórico. Sin embargo, ni Cisco ni las autoridades han atribuido públicamente los ataques a un grupo de ciberdelincuencia, espionaje o ransomware.
Versiones afectadas y actualizaciones disponibles
Cisco publicó parches para todas las ramas compatibles de ISE e ISE-PIC. Las primeras versiones que contienen la corrección son:
- ISE 3.1: Patch 12.
- ISE 3.2: Patch 11.
- ISE 3.3: Patch 12.
- ISE 3.4: Patch 7.
- ISE 3.5: Patch 4.
La versión 3.0 alcanzó el final de su periodo de mantenimiento. Cisco recomienda migrar esas instalaciones a una rama compatible que incluya la corrección.
La actualización forma parte de un conjunto más amplio de publicaciones de seguridad para ISE emitidas el 16 de septiembre. Por ello, los responsables técnicos deben revisar todos los avisos aplicables a su versión y no limitar su evaluación únicamente a CVE-2026-76460.
Por qué el incidente representa un riesgo empresarial elevado
El impacto potencial va más allá del servidor que ejecuta ISE. La plataforma ocupa una posición especialmente sensible porque participa en las decisiones de acceso a la red y mantiene información sobre usuarios, dispositivos y políticas de seguridad.
Un atacante que controle este componente podría obtener información útil para comprender la arquitectura interna, identificar activos relevantes o preparar nuevos movimientos dentro del entorno. También podría intentar alterar controles destinados a limitar el acceso de equipos no autorizados.
La criticidad depende de la exposición y la arquitectura de cada organización. Cisco no ha publicado evidencias que permitan afirmar que todas las instalaciones vulnerables fueron comprometidas o que los atacantes hayan utilizado las mismas técnicas después del acceso inicial.
Actualizar no reemplaza la investigación de un posible compromiso
Instalar los parches cierra la vulnerabilidad, pero no elimina necesariamente modificaciones realizadas antes de la actualización. Las organizaciones cuyos sistemas estuvieron expuestos deben combinar la remediación con una revisión de seguridad.
Cisco recomienda inspeccionar los registros de acceso de todos los nodos que formen parte de una implementación distribuida. Si aparecen señales de actividad maliciosa, la compañía aconseja reinstalar la imagen de los nodos afectados y restaurar la configuración desde una copia de seguridad confiable.
Los equipos de seguridad deberían conservar los registros antes de reconstruir sistemas, documentar los hallazgos y determinar si el atacante accedió a otros recursos. La rotación de credenciales debe evaluarse cuando existan indicios de que información sensible pudo quedar expuesta.
Qué deberían hacer las organizaciones
- Identificar todas las instalaciones de Cisco ISE e ISE-PIC, incluidos los nodos secundarios y de recuperación.
- Verificar la versión instalada y aplicar el parche correspondiente sin demora.
- Migrar las instalaciones de ISE 3.0 a una versión que continúe recibiendo soporte.
- Restringir la interfaz de administración a redes y equipos expresamente autorizados.
- Revisar los registros y los indicadores de compromiso publicados por Cisco en cada nodo.
- Investigar cambios no autorizados, cuentas desconocidas y actividad administrativa anómala.
- Preservar evidencias y activar el procedimiento de respuesta a incidentes si existen señales de intrusión.
- Reinstalar y restaurar los nodos desde una copia confiable cuando se confirme o sospeche un compromiso.
Qué se sabe y qué continúa pendiente
Está confirmado que CVE-2026-76460 permite evadir la autenticación de forma remota, que afecta a ISE e ISE-PIC y que ha sido utilizada en ataques reales. También está confirmado que no existe una mitigación alternativa que sustituya la instalación de las actualizaciones.
Todavía se desconoce el número de víctimas, los sectores atacados, la distribución geográfica de los incidentes y la identidad de los responsables. Cisco tampoco ha descrito públicamente todas las acciones posteriores realizadas por los atacantes.
Hasta que exista más información, las organizaciones deben tratar cualquier sistema vulnerable que haya estado al alcance de un atacante como un activo que requiere tanto actualización como verificación de integridad.












