1. Cisco advierte sobre explotación activa de Zero-Day con severidad máxima en Identity Services Engine (CVE-2026-76460, CVSS 10.0)
Resumen ejecutivo
Cisco emitió un aviso de seguridad urgente el 16 de septiembre de 2026 confirmando la explotación activa en el mundo real de una vulnerabilidad de severidad máxima clasificada como CVE-2026-76460 (CVSS 10.0) en Cisco Identity Services Engine (ISE). La debilidad se origina en una falta de control de autenticación sobre un endpoint de la API del sistema.
Un atacante remoto no autenticado puede transmitir una solicitud HTTP especialmente manipulada hacia el endpoint vulnerable para omitir por completo la interfaz de administración web y obtener acceso administrativo no autorizado sobre el appliance. Cisco ISE es la plataforma central encargada de autenticar dispositivos, aplicar directivas de control de acceso a la red (NAC) y segmentar usuarios en infraestructuras corporativas y campus hospitalarios. CISA incorporó esta falla el 16 de septiembre a su catálogo KEV y fijó el 19 de septiembre como plazo de mitigación para las agencias federales. Cisco indica que no existen workarounds. El riesgo principal radica en la pérdida absoluta de la visibilidad y el control de acceso en la red interna, permitiendo a los intrusos conceder privilegios ilimitados a dispositivos no autorizados.
Detalle técnico
Relevancia para DigiSOC / clientes
Cisco ISE actúa como el guardián de acceso físico e inalámbrico en organizaciones con sedes corporativas, redes de sucursales bancarias y entornos clínicos hospitalarios. Un atacante que eluda la autenticación de ISE puede otorgar acceso irrestricto a dispositivos externos no gestionados, anular la segmentación interna y conectar terminales hostiles directamente a redes de equipos médicos o sistemas transaccionales.
Riesgos clave para el negocio del cliente:
- Colapso del control de acceso a la red (NAC) y pérdida de la política de Confianza Cero (Zero Trust).
- Conexión encubierta de estaciones de trabajo no verificadas en segmentos de alta confidencialidad.
- Exposición de credenciales de infraestructura utilizadas para la sincronización con el Directorio Activo.
Alineación con el portafolio de servicios de DigiSOC:
- Gestión Continua de Vulnerabilidades (VMaaS): Escaneo perimetral e interno urgente para identificar consolas y nodos de Cisco ISE alcanzables y validar su versión de parche.
- Monitoreo SOC / SIEM 24/7: Ingesta y análisis forense continuo del archivo access.log de los nodos de ISE para alertar de inmediato anomalías en llamadas API.
- Equipo de Respuesta a Incidentes (IR Retainer): Asistencia técnica prioritaria para reimágenes y restauración de configuración en nodos comprometidos siguiendo las recomendaciones oficiales de Cisco.
Acciones recomendadas
- Inmediatas: Actualizar de inmediato las instancias de Cisco ISE e ISE-PIC a los parches corregidos correspondientes (3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4). Las instalaciones de ISE 3.0 no cuentan con parche (fin de mantenimiento de software) y deben migrarse a una versión soportada y corregida. Revisar exhaustivamente el archivo access.log en cada nodo del despliegue en busca de nombres de usuario o llamadas anómalas. Si se sospecha un compromiso, reimaginar el nodo o restaurarlo desde el respaldo de configuración, y revisar los registros de cortafuegos en busca de comunicaciones externas inesperadas.
- Corto plazo: Cisco indica que no existen workarounds; como mitigación, restringir el tráfico de gestión mediante ACL de infraestructura (iACL) y aislar la interfaz web de gestión de Cisco ISE de internet, permitiendo su acceso exclusivamente desde subredes de administración protegidas por VPN.
- Monitoreo continuo: Cruzar los registros de red y cortafuegos externos con la actividad de ISE para detectar cargas o descargas inesperadas iniciadas desde el appliance.
⚡ MITRE ATT&CK
- T1190 – Exploit Public-Facing Application
- T1078 – Valid Accounts
- T1556 – Modify Authentication Process
- T1562.001 – Impair Defenses: Disable or Modify Tools
🔍 IoC / IoA
- Indicadores de Comportamiento: Intentos de inicio de sesión o peticiones API administrativas en ISE que no cuentan con correspondencia en el registro de sesiones corporativas.
- Artefactos en cliente: Entradas sospechosas en el archivo access.log de los nodos ISE que contengan nombres de usuario anómalos o peticiones API sin token de sesión válido. Cisco sugiere revisar el archivo ise-kong/access.log del nodo, por ejemplo con: show logging application ise-kong/access.log | include dummyuser.
🔗 Fuentes
- DigiSOC BRAINIAC
- Fuente Primaria (Cisco Security Advisory): https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
- Fuente Secundaria (Help Net Security): https://www.helpnetsecurity.com/2026/09/17/cisco-ise-vulnerability-exploited-cve-2026-76460/