Cisco ha publicado actualizaciones de seguridad para abordar una vulnerabilidad de máxima gravedad en Identity Services Engine (ISE) que los atacantes están explotando activamente en el mundo real. ISE es una plataforma centralizada de políticas que los administradores de TI utilizan para gestionar endpoints, usuarios y acceso de dispositivos a recursos de red, a menudo mientras aplican modelos de seguridad Zero Trust.
La falla de seguridad, identificada como CVE-2026-76460, permite a atacantes remotos eludir la autenticación aprovechando una debilidad en una API de Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC), independientemente de la configuración. Según explicó la compañía: "Esta vulnerabilidad se debe a un control de autenticación insuficiente en un endpoint de API. Un atacante podría explotar esta vulnerabilidad enviando una solicitud manipulada a un endpoint de API afectado. Una explotación exitosa podría permitir al atacante obtener acceso no autorizado al dispositivo afectado eludiendo la interfaz de administración basada en web".
Cisco también advirtió a los clientes el miércoles que aseguren sus sistemas, ya que su Product Security Incident Response Team (PSIRT) señaló que CVE-2026-76460 está siendo explotada activamente. "El Cisco PSIRT tiene conocimiento de la explotación activa de esta vulnerabilidad. Cisco recomienda encarecidamente que los clientes actualicen a una versión de software corregida para remediar esta vulnerabilidad".
Debido a que no existen workarounds, aplicar las actualizaciones de seguridad es la única acción recomendada para proteger las redes de los ataques en curso. Cisco compartió indicadores de compromiso y aconsejó a los equipos de seguridad buscar nombres de usuario sospechosos en los archivos access.log de cada nodo, y recomendó "encarecidamente" reinstalar los nodos y restaurarlos desde copias de seguridad si se sospecha actividad maliciosa.
Los administradores también deben verificar los registros de firewall y de red en busca de signos de actividad sospechosa (incluidas descargas y cargas desde y hacia direcciones IP externas o maliciosas) porque los atacantes pueden eliminar evidencia de la explotación después de obtener ejecución de comandos con privilegios de root.
Ayer, Cisco parcheó una segunda vulnerabilidad de omisión de autenticación de máxima gravedad (CVE-2026-76423) y otros cinco problemas de seguridad críticos (identificados como CVE-2026-76460, CVE-2026-20176, CVE-2026-20211, CVE-2026-20307 y CVE-2026-20284) en Cisco ISE y Cisco ISE-PIC, pero aún no se ha señalado que estén siendo explotados activamente.
La Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) también ordenó a las agencias federales parchear sus sistemas contra CVE-2026-76460 en un plazo de tres días después de añadirla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el miércoles.
En julio de 2025, actores de amenazas explotaron otro zero-day de Cisco ISE (CVE-2025-20337) con puntuación de máxima gravedad en ataques de ejecución remota de código para desplegar un web shell personalizado llamado "IdentityAuditAction" disfrazado como un componente legítimo de ISE. En los últimos cinco años, CISA ha etiquetado 99 fallas de seguridad en productos Cisco como explotadas activamente en ataques, incluidas siete abusadas en ataques de ransomware.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian para un summit digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Check Point advierte de un zero-day en SmartConsole explotado en ataques
- Cisco parchea un zero-day en Secure Email Gateway explotado en ataques
- Fallas en Cisco FMC explotadas por banda de ransomware y hackers patrocinados por estados
- Cisco advierte de una falla de credenciales estáticas en FMC explotada en ataques zero-day
- Falla crítica en ScreenConnect ahora explotada activamente en ataques

















Deja una respuesta