Cisco corrige un zero-day de severidad máxima en Identity Services Engine ya explotado

La falla CVE-2026-76460 permite saltar la autenticación en Cisco ISE e ISE-PIC enviando una petición manipulada a un endpoint de API, sin importar la configuración del equipo.

Cisco liberó actualizaciones de seguridad para una vulnerabilidad de severidad máxima en Identity Services Engine que atacantes explotan activamente en el mundo real. El fabricante confirmó el hallazgo a través de su Product Security Incident Response Team (PSIRT).

Qué falla exactamente

La vulnerabilidad, identificada como CVE-2026-76460, reside en un control de autenticación insuficiente sobre un endpoint de API de Cisco Identity Services Engine (ISE) y de Cisco ISE Passive Identity Connector (ISE-PIC). Un atacante remoto puede enviar una petición manipulada a ese endpoint y obtener acceso no autorizado al equipo, saltándose por completo la interfaz de administración web.

La característica que agrava el caso es que la explotación funciona con independencia de la configuración del dispositivo. No hay endurecimiento previo que neutralice el vector: la única respuesta es el parche.

Por qué importa más de lo que parece

Cisco ISE es la plataforma centralizada de políticas que los administradores usan para gestionar endpoints, usuarios y accesos de dispositivos a los recursos de red. En la práctica, es la pieza donde se materializan los modelos de seguridad Zero Trust de buena parte de la banca, las telecomunicaciones y el sector público de la región.

Un bypass de autenticación en esa capa no compromete un servidor aislado. Compromete el mecanismo que decide quién entra a la red y con qué permisos. El atacante que controla el motor de políticas hereda la confianza que toda la infraestructura deposita en él.

Qué hacer ahora

Las organizaciones con ISE o ISE-PIC en producción deben aplicar las actualizaciones publicadas por Cisco fuera del calendario habitual de mantenimiento. Conviene además revisar los registros del endpoint de API afectado en busca de peticiones anómalas anteriores al parche, porque la explotación activa implica que la ventana de exposición ya estuvo abierta.

Fuente: BleepingComputer, 17 de septiembre de 2026.