Cisco ha alertado sobre una nueva vulnerabilidad de máxima gravedad que afecta a Identity Services Engine (ISE), la cual está siendo explotada activamente. La falla, registrada como CVE-2026-76460 con una puntuación CVSS de 10.0, permitiría a un atacante remoto no autenticado eludir la autenticación.
Según Cisco, la vulnerabilidad se debe a un control de autenticación insuficiente en un endpoint de API. Un atacante podría aprovecharla enviando una solicitud manipulada a dicho endpoint, lo que le permitiría obtener acceso no autorizado al dispositivo afectado al eludir la interfaz de gestión web.
El problema afecta a Cisco ISE y a Cisco ISE Passive Identity Connector (ISE-PIC), independientemente de la configuración del dispositivo. La compañía ha publicado parches en las siguientes versiones: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4.
Cisco ha declarado que tiene conocimiento de la explotación activa de esta vulnerabilidad y ha instado a los clientes a actualizar a una versión de software corregida para contrarrestar la amenaza. Sin embargo, no ha proporcionado detalles sobre la naturaleza de los ataques ni sobre los posibles responsables.
Como indicadores de compromiso, Cisco recomienda revisar el archivo 'access.log' en busca de nombres de usuario sospechosos. En implementaciones distribuidas, es esencial revisar los registros de cada nodo. La compañía ha proporcionado un comando para detectar nombres de usuario inesperados; cualquier entrada en la salida de dicho comando probablemente indica actividad maliciosa. Si se detecta dicha actividad, se aconseja reinstalar los nodos afectados y restaurar desde una copia de seguridad de la configuración si es necesario.
Cisco advirtió que, tras una explotación exitosa, los actores de amenazas podrían obtener ejecución de comandos con privilegios de root. Debido a este nivel de acceso, las pruebas de explotación y los indicadores de compromiso podrían ser eliminados u ocultados por los atacantes.
La compañía también enfatizó que no existen workarounds, pero como mitigación, los clientes pueden utilizar listas de control de acceso de infraestructura (iACL) para permitir solo el tráfico de gestión y plano de control necesario destinado al dispositivo afectado.
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) añadió CVE-2026-76460 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 16 de septiembre de 2026, exigiendo a las agencias del Poder Ejecutivo Civil Federal (FCEB) aplicar los parches antes del 19 de septiembre de 2026.
Esta divulgación se produce pocos días después de que Cisco informara que una vulnerabilidad crítica que afecta a AsyncOS Software para Cisco Secure Email Gateway (CVE-2026-76461, CVSS 9.8) también está siendo explotada activamente.
Además de CVE-2026-76460, Cisco ha lanzado correcciones para varias vulnerabilidades críticas en su cartera de productos, algunas de las cuales son medidas de endurecimiento como parte de una revisión continua. De los 77 nuevos CVE emitidos el miércoles, 41 afectan a ISE y 28 a la cartera de Secure Firewall. A continuación, una breve descripción de las fallas:
- CVE-2026-20176 (CVSS 9.9), CVE-2026-20211 (CVSS 9.1), CVE-2026-20307 (CVSS 9.1) – Múltiples vulnerabilidades en ISE que podrían permitir a un atacante autenticado remoto ejecutar comandos arbitrarios en el sistema operativo subyacente. Para explotarlas, el atacante debe tener credenciales administrativas válidas.
- CVE-2026-76423 (CVSS 10.0), CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427, CVE-2026-76428 – Múltiples vulnerabilidades en ISE e ISE-PIC que podrían permitir a un atacante remoto eludir la autenticación en la API REST, lograr ejecución remota de código, realizar inyección SQL y llevar a cabo ataques de inyección de entidades externas XML.
- CVE-2026-20282 (CVSS 9.1), CVE-2026-20283, CVE-2026-20284 – Múltiples vulnerabilidades en ISE que podrían permitir a un atacante autenticado remoto realizar inyecciones SQL, modificar datos o ejecutar comandos arbitrarios en el sistema operativo subyacente.
- CVE-2026-20305 (CVSS 9.1), CVE-2026-20306 (CVSS 9.1) – Múltiples vulnerabilidades en ISE e ISE-PIC que podrían permitir a un atacante autenticado remoto realizar ataques de inyección de comandos y ejecutar comandos arbitrarios como root. Se requieren credenciales administrativas válidas.
- CVE-2026-20322 (CVSS 9.9), CVE-2026-20325 (CVSS 9.9), CVE-2026-20326 (CVSS 9.8), CVE-2026-20360, CVE-2026-20361, CVE-2026-76409 – Múltiples vulnerabilidades en Cisco Nexus Dashboard que podrían provocar inyección de comandos, elusión de autenticación o autorización y divulgación de información.
- CVE-2026-20130 (CVSS 10.0), CVE-2026-20192 (CVSS 10.0), CVE-2026-20194 (CVSS 9.1), CVE-2026-20234 (CVSS 9.9), CVE-2026-20237 (CVSS 9.9), CVE-2026-20287 – Múltiples vulnerabilidades en ISE e ISE-PIC que podrían provocar inyección de comandos, elusión de autenticación o autorización y divulgación de información.
- CVE-2026-20329 (CVSS 9.9), CVE-2026-20330 (CVSS 9.9), CVE-2026-20331 (CVSS 9.6), CVE-2026-20332 (CVSS 9.0), CVE-2026-20333, CVE-2026-20334, CVE-2026-20335, CVE-2026-20336 – Múltiples vulnerabilidades en Cisco Secure Firewall ASA, FTD y FMC agrupadas por categoría CWE, que abarcan manejo incorrecto de condiciones excepcionales, control de acceso inadecuado, incumplimiento de estándares de codificación y control inadecuado de recursos durante su ciclo de vida.
- CVE-2026-76412, CVE-2026-76413, CVE-2026-76420 (CVSS 9.0) – Múltiples vulnerabilidades en Cisco Secure Firewall Management Center (FMC) que podrían permitir a un atacante remoto obtener acceso root y realizar falsificación o suplantación de sesión.
- CVE-2026-20324 (CVSS 9.9) – Una vulnerabilidad en el protocolo de comunicación entre dispositivos sftunnel de FMC que podría permitir a un atacante autenticado remoto ejecutar comandos arbitrarios como root.
- CVE-2026-20340, CVE-2026-20341 (CVSS 9.1), CVE-2026-20342, CVE-2026-20343, CVE-2026-20344 – Múltiples vulnerabilidades en FMC que podrían permitir a un atacante remoto obtener acceso root, descargar archivos sensibles, realizar inyección SQL o causar denegación de servicio.
- CVE-2026-20242 (CVSS 9.8) – Una vulnerabilidad en la función External Database Access de FMC que podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios como root.
- CVE-2026-20353 (CVSS 9.8), CVE-2026-76440 (CVSS 9.8), CVE-2026-76441 (CVSS 9.8), CVE-2026-76442 (CVSS 9.8), CVE-2026-76443 – Múltiples vulnerabilidades en Cisco Secure Email Gateway y Cisco Secure Email and Web Manager que podrían provocar path traversal, elusión de autenticación o autorización, consumo descontrolado de recursos e inyección de comandos.
Aunque ninguna de estas vulnerabilidades ha sido listada como explotada activamente, es esencial que los usuarios apliquen las correcciones lo antes posible dada la criticidad de las fallas y el hecho de que ofrecen múltiples vías para la ejecución de código arbitrario.



















Deja una respuesta