Unauthenticated attackers are bypassing Cisco ISE's management interface (CVE-2026-76460) - Help Net Security
2026-09-17
Cisco confirmó que la vulnerabilidad CVE-2026-76460 está siendo aprovechada en ataques reales. Se trata de un fallo de omisión de autenticación en un punto de acceso de la API de Cisco Identity Services Engine (ISE), una plataforma que gestiona quién puede entrar a la red, qué dispositivos se conectan y qué permisos tienen.
El problema ocurre debido a un control de autenticación insuficiente. Un atacante remoto, sin necesidad de tener credenciales, puede enviar una solicitud diseñada específicamente para saltarse la interfaz de gestión web y obtener acceso no autorizado al dispositivo afectado.
La falla afecta a Cisco ISE y a Cisco ISE Passive Identity Connector (ISE-PIC) en las versiones de la 3.0 a la 3.5. Cisco recomienda actualizar de inmediato a las versiones con parche: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4, ya que no existen medidas alternativas para mitigar este riesgo.
Para detectar si su empresa ha sido atacada, Cisco sugiere revisar el archivo 'access.log' en busca de nombres de usuario sospechosos en cada nodo de la red. Si sospecha de una intrusión, la recomendación es reinstalar el sistema desde cero (re-image) y restaurar la configuración desde un respaldo seguro.
Debido a que los atacantes pueden borrar los registros de actividad para ocultar su rastro, se aconseja realizar una verificación cruzada con los registros (logs) del firewall y de la red externa al dispositivo afectado. Esto ayuda a identificar subidas de archivos inesperadas hacia direcciones IP externas o descargas desde sitios maliciosos.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Cisco ISE para controlar el acceso a su red, debe actualizar el software hoy mismo a las versiones mencionadas (como la 3.5 Patch 4). No basta con cambiar la contraseña; el fallo permite entrar sin ella. Revise sus registros de red y firewall buscando transferencias de datos extrañas hacia internet, pues un atacante podría haber entrado y borrado las huellas en el equipo Cisco.