Cisco ISE: fallo CVSS 10 explotado y CISA da 3 días para parches

Un bypass de autenticación en la API de Identity Services Engine permite acceso root sin credenciales. CISA incluye la falla en el KEV con plazo hasta el 19 de septiembre.
Cisco anunció el 17 de septiembre que atacantes están explotando activamente una vulnerabilidad CVSS 10.0 en el Identity Services Engine (ISE), el servidor de políticas de acceso a la red que opera en bancos, operadores y agencias públicas de todo el mundo. El error, identificado como CVE-2026-76460, permite que un intruso sin credenciales envíe una solicitud forjada a un endpoint de la API y obtenga ejecución de comandos con privilegio root, sin pasar por la interfaz web de administración.
El equipo de respuesta a incidentes de Cisco (PSIRT) descubrió el problema a través de un llamado de soporte de cliente, según informes consistentes de SecurityWeek, The Hacker News y The Register. No hay una solución alternativa: el único camino es migrar a 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4. Todas las versiones entre 3.0 y 3.5 del ISE y del ISE Passive Identity Connector están afectadas, independientemente de la configuración de red.
CISA emite la directiva de emergencia
La Agencia de Seguridad Cibernética e Infraestructura (CISA) incluyó el CVE-2026-76460 en el catálogo de Vulnerabilidades Conocidas Explotadas el 16 de septiembre y emitió una orden para que las agencias del Ejecutivo civil de EE. UU. apliquen el parche en tres días, con un plazo de 19 de septiembre. Esta es la segunda directiva de emergencia de CISA sobre fallos de Cisco en poco más de dos semanas, lo que indica que el parque de dispositivos de identidad y de borde del proveedor se ha convertido en un objetivo prioritario para grupos con capacidad para explotar vulnerabilidades de día cero.
El riesgo va más allá del parche retrasado. El ISE mantiene políticas de admisión para VPN, Wi-Fi corporativo y acceso 802.1X, y un intruso con acceso root puede eliminar registros, crear usuarios fantasmas y emitir certificados internos válidos. Esto significa la pérdida de evidencia forense justo donde la auditoría posterior al incidente suele reconstruir la línea de tiempo del ataque, lo que compromete tanto la respuesta inmediata como la comunicación obligatoria a reguladores en bancos y operadores.
Lectura para bancos y operadores fuera de EE. UU.
La alerta de CISA solo vincula a agencias federales estadounidenses, pero el parque instalado del ISE es global. Operadores europeos como Deutsche Telekom, Orange y Vodafone utilizan el producto en núcleos de autenticación de red. En India, integradores como TCS e Infosys mantienen entornos ISE para clientes financieros en centros de entrega en Bangalore y Pune. Bancos brasileños también operan el ISE en segmentos de acceso corporativo y en redes de agencias, lo que coloca a los equipos de seguridad en un régimen de ventana corta para aplicar parches en entornos con poca tolerancia al tiempo de inactividad.
El problema práctico en bancos y operadores es la misma trampa vista en la ola de explotación de los SD-WAN de Cisco en el primer semestre: ambientes de producción con clústeres activos-pasivos requieren mantenimiento programado, y muchos equipos prefieren aceptar el riesgo durante 48 horas en lugar de interrumpir la autenticación de miles de usuarios. Según SecurityWeek, este es el sexto día cero explotado en la base de Cisco en 2026, una frecuencia que rompe el argumento de que las actualizaciones pueden esperar a la próxima ventana mensual. Cinco de estos seis casos afectaron productos de la línea de identidad y borde de red, y no la pila de colaboración o servidores tradicionales.
Qué cambia para el CIO
Para los directores de tecnología y seguridad, el CVE-2026-76460 tiene tres implicaciones inmediatas. La primera es reconocer que la superficie de identidad ahora es un objetivo tanto como el perímetro de datos. Los servidores AAA han sido tratados durante años como infraestructura auxiliar, y el incidente muestra que un error en una API de administración puede otorgar más acceso a un intruso que un phishing exitoso contra un usuario de alto privilegio.
La segunda es la ventana entre la divulgación y la explotación. Cisco confirmó que la explotación comenzó antes del aviso público, lo que reduce el valor de estrategias basadas en SLA de 30 días para producción. La tercera es el costo real del vendor lock-in en proveedores de identidad de red: la base de código del ISE compartió versiones afectadas entre 3.0 y 3.5, sin opción de mitigación en tiempo de ejecución, obligando a una parada programada en el clúster de admisión de red.
Quienes gestionan ambientes híbridos deben realizar al menos dos acciones antes del martes: verificar la exposición del endpoint ERS/APIs de ISE a Internet y correlacionar registros de accesos administrativos con IPs fuera del rango esperado. El patrón de días cero en plataformas de identidad este año plantea una pregunta incómoda para los CISOs que todavía tratan los servidores AAA como una caja negra operada por el equipo de red: el costo de mover esta superficie bajo el mismo régimen de parches que las aplicaciones de negocio ha dejado de ser opcional.