🛡 VULNERABILIDADES 🛡

Cisco revela un cero día que destaca problemas de autenticación en endpoints API.

🛡CyberObservatorio
Cisco revela un cero día que destaca problemas de autenticación en endpoints API.
Idioma

Cisco revela un cero día que destaca problemas de autenticación en endpoints API.

Fuente: Dark Reading

Cisco ha hecho público esta semana un conjunto de vulnerabilidades críticas que afectan a su motor de servicios de identidad (ISE), incluyendo un fallo de día cero de máxima gravedad que ya está siendo explotado activamente. Este tipo de vulnerabilidades representa un riesgo significativo no solo para los usuarios de Cisco, sino también para la seguridad de las redes empresariales que dependen de estas tecnologías.

La vulnerabilidad identificada como CVE-2026-76460 es un fallo de elusión de autenticación que afecta a una API en ISE, la solución de control de acceso a la red y de confianza cero de Cisco. Según la empresa, el problema se debe a un "control de autenticación insuficiente" en un endpoint de la API de ISE. Esto significa que un atacante podría explotar esta vulnerabilidad enviando una solicitud manipulada a un endpoint de API afectado. En caso de éxito, el atacante podría obtener acceso no autorizado al dispositivo afectado, eludiendo así la interfaz de gestión web.

El fallo fue revelado y corregido el miércoles, y la Agencia de Ciberseguridad e Infraestructura (CISA) de EE. UU. lo incluyó en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) el mismo día. Además de CVE-2026-76460, Cisco también divulgó y corrigió varias otras vulnerabilidades que afectan a ISE y al Conector de Identidad Pasiva de ISE (ISE-PIC), que presentan problemas similares de autenticación en las API.

Aún no está claro quién está explotando CVE-2026-76460 y cuán extensa es esta actividad. Aunque Dark Reading se puso en contacto con Cisco para obtener un comentario, la empresa no ofreció respuesta al momento de la publicación. Sin embargo, estos ataques de día cero ilustran una tendencia preocupante relacionada con los problemas de autenticación en las APIs del gigante de las redes, así como en la industria en general.

Johannes Ullrich, fundador del SANS Internet Storm Center, señala que "la falta de autenticación en los endpoints de API es un problema generalizado en la industria". En teoría, cada solicitud a un endpoint de API debería estar debidamente autenticada y controlada en su acceso. Sin embargo, esto no siempre ocurre. Ullrich explica que "en algunos casos, APIs que antes no eran directamente accesibles se exponen, y en el proceso se omiten la autenticación y el control de acceso adecuados". Esto sucede con frecuencia a medida que se exponen APIs más extensas para respaldar interfaces de aplicaciones web más modernas.

CVE-2026-76460 es particularmente peligrosa por varias razones. En primer lugar, su explotación exitosa permite a un atacante obtener privilegios de root y ejecutar comandos en instancias vulnerables sin necesidad de autenticación o interacción del usuario. En segundo lugar, y más importante aún, ISE se utiliza como parte de otras APIs de Cisco para la autenticación y el control de acceso. Por lo tanto, un atacante que comprometa ISE puede desactivar esta solución y obtener acceso a diversas redes o suplantar a otros hosts. Esto podría llevar a compromisos adicionales, ya que las aplicaciones pueden confiar en las decisiones de control de acceso de la plataforma de ISE comprometida.

Ullrich compara esta situación con "sustituir al guardia de seguridad de un edificio por un impostor, lo que permite a los intrusos entrar utilizando identificaciones falsas". Los empleados dentro del edificio confiarán en estas identificaciones porque creen que el guardia de seguridad en la entrada las ha verificado.

En un aviso sobre CVE-2026-76460, el proveedor de inteligencia de amenazas BitSight señaló que ISE se encuentra en el centro de la infraestructura de identidad y acceso a la red de muchas organizaciones. Emma Stevens, asesora principal de inteligencia de amenazas en BitSight, escribió que "ayuda a determinar qué usuarios y dispositivos pueden conectarse a una red y qué pueden acceder tras conectarse". Tener acceso a nivel root de esa infraestructura puede crear riesgos de visibilidad, integridad y disponibilidad a lo largo de un entorno mucho más amplio.

Ullrich también destaca que las fallas en la autenticación de los endpoints de API han sido un problema recurrente para Cisco, con dos vulnerabilidades similares divulgadas a principios de este año. La primera, CVE-2026-20223, es un fallo de autenticación insuficiente en las API REST internas de Cisco Secure Workload; esta vulnerabilidad, que fue reportada en mayo, también recibió una puntuación máxima de 10 sobre 10 en la escala CVSS. La segunda, CVE-2026-20129, es una falla crítica de elusión de autenticación de API que afecta al Cisco Catalyst SD-WAN Manager, con una puntuación de 9.8 en la misma escala.

CVE-2026-76460 afecta tanto a ISE como a ISE-PIC, independientemente de la configuración del dispositivo. Cisco ha lanzado parches para las versiones 3.1 a 3.5 de ISE y ISE-PIC, pero ha señalado que la versión 3.0 ya no es compatible y ha aconsejado a los clientes que actualicen a una versión corregida.

La empresa ha indicado que las organizaciones pueden mitigar parcialmente la vulnerabilidad utilizando listas de control de acceso a la infraestructura (iACLs) para permitir solo el tráfico de gestión y control necesario a los dispositivos afectados, lo que podría prevenir la explotación remota de CVE-2026-76460. Sin embargo, Cisco advirtió que cualquier medida de mitigación es solo una solución temporal y exhortó a los clientes a migrar a una versión corregida de ISE o ISE-PIC.

Además, la compañía enfatizó que la explotación exitosa de CVE-2026-76460 otorgará a los actores de amenazas privilegios de root para esos productos, lo que les permitirá eliminar o ocultar evidencias de explotación e indicadores de compromiso (IoCs). Cisco recomienda encarecidamente que los administradores revisen los registros de red y los registros de firewall fuera del dispositivo afectado para identificar cualquier actividad sospechosa potencial, que incluya, entre otros, cargas inesperadas iniciadas desde el dispositivo afectado a direcciones IP externas o descargas desde direcciones IP maliciosas.

Cisco Zero-Day Highlights API Endpoint Authentication Issues

Source: Dark Reading

Cisco this week disclosed a slew of critical security vulnerabilities impacting itsIdentity Services Engine(ISE), including a maximum-severity zero-day flaw that's under exploitation. CVE-2026-76460 is an authentication bypass vulnerability impacting an API inISE, Cisco's network access control and zero-trust solution. According to the company, the flaw stems from "insufficient authentication control" on an ISE API endpoint. "An attacker could exploit this vulnerability by sending a crafted request to an affected API endpoint," Cisco said inits advisory. "A successful exploit could allow the attacker to gain unauthorized access to the affected device by bypassing the web-based management interface." The bug was disclosed and patched on Wednesday, and the Cybersecurity and Infrastructure Security Agency (CISA) added the flaw to itsKnown Exploited Vulnerabilities(KEV) catalog on the same day. Cisco also disclosed and patchedseveral other bugsimpacting ISE and ISE Passive Identity Connector (ISE-PIC) that have similar API authentication issues. It's unclear who is exploiting CVE-2026-76460 and how extensive the activity is. (Dark Reading contacted Cisco for comment, but the company did not respond at press time.) But the zero-day attacks illustrate a trend ofAPI authentication issuesfor the networking giant, as well as beyond. "Missing authentication for API endpoints is an industry-wide problem," Johannes Ullrich, founder of the SANS Internet Storm Center, tells Dark Reading. In theory, each request to an API endpoint should be properly authenticated and access-controlled. However, that doesn't always happen. "In some cases, APIs that were not directly reachable in the past are exposed, and in the process, proper authentication and access control are skipped," Ullrich says. "This easily happens as more extensive APIs are exposed to support more modern web application interfaces." CVE-2026-76460 is particularly dangerous for several reasons. First, successful exploitation allows an attacker to gain root privileges and command execution on vulnerable instances, with no authentication or user interaction required. Second and more importantly, Ullrich explains, ISE itself is used by other Cisco APIs for authentication and access control. Therefore, an attacker that compromises ISE can disable the solution and gain access to various networks or impersonate other hosts. This could lead to additional compromises, he says, because applications may now rely on access control decisions from the compromised ISE platform. "In short, it is like replacing a building's security guard with an imposter, how it allows intruders to enter using fake IDs," Ullrich says. "Employees inside the building will trust these IDs because they believe that the security guard at the entrance checked them." Inan advisoryfor CVE-2026-76460, threat intelligence provider BitSight noted that ISE is at the heart of many organizations' identity and network access infrastructure. "It helps determine which users and devices can connect to a network and what they can access after connecting," Emma Stevens, senior threat intelligence advisor at Bitsight, wrote." Root-level access to that infrastructure can create visibility, integrity, and availability risks across a much wider environment." Ullrich notes that API endpoint authentication flaws have been an issue for Cisco, with two similar vulnerabilities disclosed earlier this year. The first, CVE-2026-20223, is an insufficient authentication flaw in the internal REST APIs of Cisco Secure Workload; the vulnerability, which was disclosed in May, also received a maximum 10 out of 10 CVSS score. The second, CVE-2026-20129, is a critical API authentication bypass flaw impacting CiscoCatalyst SD-WAN Managerwith a 9.8 CVSS score. The bug, which was disclosed in February, could allow an attacker to execute commands with the privileges of the netadmin role. CVE-2026-76460 affects ISE and ISE-PIC, regardless of device configuration. Cisco releases patches for versions 3.1 through 3.5 ofISE and ISE-PICbut noted that version 3.0 is no longer supported and advised customers to upgrade to a fixed version. Cisco said organizations can partially mitigate the flaw by using infrastructure access control lists (iACLs) to allow only required management and control plane traffic to the affected devices, which would prevent remote exploitation of CVE-2026-76460. However, Cisco cautioned that any mitigations are only temporary solutions and urged customers to move to a fixed version of ISE or ISE-PIC. Additionally, the company emphasized that successful exploitation of CVE-2026-76460 will give threat actors root privileges for those products, allowing them to delete or conceal evidence of exploitation and indicators of compromise (IoCs). "Cisco strongly recommends that administrators cross-check the network logs and the firewall logs outside of the impacted device to identify any potential suspicious activity, including but not limited to unexpected uploads that were initiated from the affected device to external IP addresses or downloads from malicious IP addresses," the company stated in the advisory.

Cisco revela un cero día que destaca problemas de autenticación en endpoints API. | Ciberseguridad - NarcoObservatorio