Cisco ha hecho público esta semana un conjunto de vulnerabilidades críticas que afectan a su motor de servicios de identidad (ISE), incluyendo un fallo de día cero de máxima gravedad que ya está siendo explotado activamente. Este tipo de vulnerabilidades representa un riesgo significativo no solo para los usuarios de Cisco, sino también para la seguridad de las redes empresariales que dependen de estas tecnologías.
La vulnerabilidad identificada como CVE-2026-76460 es un fallo de elusión de autenticación que afecta a una API en ISE, la solución de control de acceso a la red y de confianza cero de Cisco. Según la empresa, el problema se debe a un "control de autenticación insuficiente" en un endpoint de la API de ISE. Esto significa que un atacante podría explotar esta vulnerabilidad enviando una solicitud manipulada a un endpoint de API afectado. En caso de éxito, el atacante podría obtener acceso no autorizado al dispositivo afectado, eludiendo así la interfaz de gestión web.
El fallo fue revelado y corregido el miércoles, y la Agencia de Ciberseguridad e Infraestructura (CISA) de EE. UU. lo incluyó en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) el mismo día. Además de CVE-2026-76460, Cisco también divulgó y corrigió varias otras vulnerabilidades que afectan a ISE y al Conector de Identidad Pasiva de ISE (ISE-PIC), que presentan problemas similares de autenticación en las API.
Aún no está claro quién está explotando CVE-2026-76460 y cuán extensa es esta actividad. Aunque Dark Reading se puso en contacto con Cisco para obtener un comentario, la empresa no ofreció respuesta al momento de la publicación. Sin embargo, estos ataques de día cero ilustran una tendencia preocupante relacionada con los problemas de autenticación en las APIs del gigante de las redes, así como en la industria en general.
Johannes Ullrich, fundador del SANS Internet Storm Center, señala que "la falta de autenticación en los endpoints de API es un problema generalizado en la industria". En teoría, cada solicitud a un endpoint de API debería estar debidamente autenticada y controlada en su acceso. Sin embargo, esto no siempre ocurre. Ullrich explica que "en algunos casos, APIs que antes no eran directamente accesibles se exponen, y en el proceso se omiten la autenticación y el control de acceso adecuados". Esto sucede con frecuencia a medida que se exponen APIs más extensas para respaldar interfaces de aplicaciones web más modernas.
CVE-2026-76460 es particularmente peligrosa por varias razones. En primer lugar, su explotación exitosa permite a un atacante obtener privilegios de root y ejecutar comandos en instancias vulnerables sin necesidad de autenticación o interacción del usuario. En segundo lugar, y más importante aún, ISE se utiliza como parte de otras APIs de Cisco para la autenticación y el control de acceso. Por lo tanto, un atacante que comprometa ISE puede desactivar esta solución y obtener acceso a diversas redes o suplantar a otros hosts. Esto podría llevar a compromisos adicionales, ya que las aplicaciones pueden confiar en las decisiones de control de acceso de la plataforma de ISE comprometida.
Ullrich compara esta situación con "sustituir al guardia de seguridad de un edificio por un impostor, lo que permite a los intrusos entrar utilizando identificaciones falsas". Los empleados dentro del edificio confiarán en estas identificaciones porque creen que el guardia de seguridad en la entrada las ha verificado.
En un aviso sobre CVE-2026-76460, el proveedor de inteligencia de amenazas BitSight señaló que ISE se encuentra en el centro de la infraestructura de identidad y acceso a la red de muchas organizaciones. Emma Stevens, asesora principal de inteligencia de amenazas en BitSight, escribió que "ayuda a determinar qué usuarios y dispositivos pueden conectarse a una red y qué pueden acceder tras conectarse". Tener acceso a nivel root de esa infraestructura puede crear riesgos de visibilidad, integridad y disponibilidad a lo largo de un entorno mucho más amplio.
Ullrich también destaca que las fallas en la autenticación de los endpoints de API han sido un problema recurrente para Cisco, con dos vulnerabilidades similares divulgadas a principios de este año. La primera, CVE-2026-20223, es un fallo de autenticación insuficiente en las API REST internas de Cisco Secure Workload; esta vulnerabilidad, que fue reportada en mayo, también recibió una puntuación máxima de 10 sobre 10 en la escala CVSS. La segunda, CVE-2026-20129, es una falla crítica de elusión de autenticación de API que afecta al Cisco Catalyst SD-WAN Manager, con una puntuación de 9.8 en la misma escala.
CVE-2026-76460 afecta tanto a ISE como a ISE-PIC, independientemente de la configuración del dispositivo. Cisco ha lanzado parches para las versiones 3.1 a 3.5 de ISE y ISE-PIC, pero ha señalado que la versión 3.0 ya no es compatible y ha aconsejado a los clientes que actualicen a una versión corregida.
La empresa ha indicado que las organizaciones pueden mitigar parcialmente la vulnerabilidad utilizando listas de control de acceso a la infraestructura (iACLs) para permitir solo el tráfico de gestión y control necesario a los dispositivos afectados, lo que podría prevenir la explotación remota de CVE-2026-76460. Sin embargo, Cisco advirtió que cualquier medida de mitigación es solo una solución temporal y exhortó a los clientes a migrar a una versión corregida de ISE o ISE-PIC.
Además, la compañía enfatizó que la explotación exitosa de CVE-2026-76460 otorgará a los actores de amenazas privilegios de root para esos productos, lo que les permitirá eliminar o ocultar evidencias de explotación e indicadores de compromiso (IoCs). Cisco recomienda encarecidamente que los administradores revisen los registros de red y los registros de firewall fuera del dispositivo afectado para identificar cualquier actividad sospechosa potencial, que incluya, entre otros, cargas inesperadas iniciadas desde el dispositivo afectado a direcciones IP externas o descargas desde direcciones IP maliciosas.
