1. Cisco advierte sobre explotación activa de Zero-Day con severidad máxima en Identity Services Engine (CVE-2026-76460, CVSS 10.0)
Resumen ejecutivo
Cisco emitió un aviso de seguridad urgente el 17 de septiembre de 2026 confirmando la explotación activa en el mundo real de una vulnerabilidad de severidad máxima clasificada como CVE-2026-76460 (CVSS 10.0) en Cisco Identity Services Engine (ISE). La debilidad se origina en una falta de control de autenticación sobre un endpoint de la API del sistema.
Un atacante remoto no autenticado puede transmitir una solicitud HTTP especialmente manipulada hacia el endpoint vulnerable para omitir por completo la interfaz de administración web y obtener acceso administrativo no autorizado sobre el appliance. Cisco ISE es la plataforma central encargada de autenticar dispositivos, aplicar directivas de control de acceso a la red (NAC) y segmentar usuarios en infraestructuras corporativas y campus hospitalarios. CISA incorporó de inmediato esta falla a su catálogo KEV fijando un plazo de mitigación perentorio para las agencias federales. El riesgo principal radica en la pérdida absoluta de la visibilidad y el control de acceso en la red interna, permitiendo a los intrusos conceder privilegios ilimitados a dispositivos no autorizados.
Detalle técnico
Relevancia para DigiSOC / clientes
Cisco ISE actúa como el guardián de acceso físico e inalámbrico en organizaciones con sedes corporativas, redes de sucursales bancarias y entornos clínicos hospitalarios. Un atacante que eluda la autenticación de ISE puede otorgar acceso irrestricto a dispositivos externos no gestionados, anular la segmentación interna y conectar terminales hostiles directamente a redes de equipos médicos o sistemas transaccionales.
Riesgos clave para el negocio del cliente:
- Colapso del control de acceso a la red (NAC) y pérdida de la política de Confianza Cero (Zero Trust).
- Conexión encubierta de estaciones de trabajo no verificadas en segmentos de alta confidencialidad.
- Exposición de credenciales de infraestructura utilizadas para la sincronización con el Directorio Activo.
Alineación con el portafolio de servicios de DigiSOC:
- Gestión Continua de Vulnerabilidades (VMaaS): Escaneo perimetral e interno urgente para identificar consolas y nodos de Cisco ISE alcanzables y validar su versión de parche.
- Monitoreo SOC / SIEM 24/7: Ingesta y análisis forense continuo del archivo access.log de los nodos de ISE para alertar de inmediato anomalías en llamadas API.
- Equipo de Respuesta a Incidentes (IR Retainer): Asistencia técnica prioritaria para reimágenes y restauración de configuración en nodos comprometidos siguiendo las recomendaciones oficiales de Cisco.
Acciones recomendadas
- Inmediatas: Actualizar de inmediato las instancias de Cisco ISE e ISE-PIC a los parches corregidos correspondientes (3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4). Revisar exhaustivamente el archivo access.log en cada nodo del despliegue en busca de nombres de usuario o llamadas anómalas.
- Corto plazo: Aislar la interfaz web de gestión de Cisco ISE de internet y permitir su acceso exclusivamente desde subredes de administración protegidas por VPN.
- Monitoreo continuo: Cruzar los registros de red y cortafuegos externos con la actividad de ISE para detectar cargas o descargas inesperadas iniciadas desde el appliance.
⚡ MITRE ATT&CK
- T1190 – Exploit Public-Facing Application
- T1078 – Valid Accounts
- T1556 – Modify Authentication Process
- T1562.001 – Impair Defenses: Disable or Modify Tools
🔍 IoC / IoA
- Indicadores de Comportamiento: Intentos de inicio de sesión o peticiones API administrativas en ISE que no cuentan con correspondencia en el registro de sesiones corporativas.
- Artefactos en cliente: Entradas sospechosas en el archivo access.log de los nodos ISE que contengan nombres de usuario anómalos o peticiones API sin token de sesión válido.
🔗 Fuentes
- DigiSOC BRAINIAC
- Fuente Primaria (Cisco Security Advisory): https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-ise-XU5EwX5T
- Fuente Secundaria (Help Net Security): https://www.helpnetsecurity.com/2026/09/17/cisco-ise-vulnerability-exploited-cve-2026-76460/