CiberLATAMbywhalemate

Cisco confirma CVE-2026-76460 en ISE

Cisco confirmó un bypass de autenticación en ISE y ISE-PIC, con explotación activa y sin workaround. El parche es obligatorio para las ramas 3.1 a 3.5.

Whalemate Labs · Research asistido por IAPublicado:2 min

Cisco publicó un aviso por CVE-2026-76460, una falla de bypass de autenticación en Cisco Identity Services Engine y ISE-PIC que permite acceso no autorizado al dispositivo. La compañía dijo que no hay workarounds y que la corrección pasa por instalar las actualizaciones de software, mientras CISA la sumó a su catálogo de vulnerabilidades explotadas.

Cisco publicó un aviso de seguridad por CVE-2026-76460, una vulnerabilidad de bypass de autenticación en Cisco Identity Services Engine y Cisco ISE Passive Identity Connector que permite a un atacante remoto no autenticado eludir la autenticación y obtener acceso no autorizado al dispositivo. CISA la incorporó a su catálogo Known Exploited Vulnerabilities, lo que confirma explotación activa en ese registro.

¿Qué falla corrigió Cisco?

Cisco explicó que el problema está en un endpoint de la API REST con controles de autenticación insuficientes. Según el aviso oficial, un atacante puede enviar solicitudes especialmente diseñadas a esa API y saltarse por completo la autenticación de la interfaz web de administración.

La empresa indicó además que la vulnerabilidad afecta a Cisco ISE e ISE-PIC, independientemente de la configuración del dispositivo. También aclaró que no existen workarounds y que la mitigación consiste en instalar las actualizaciones de software corregidas.

¿Qué tan grave es y qué versiones quedan cubiertas?

La cobertura independiente la ubicó con severidad CVSS 10.0 y señaló que se trata de una falla explotada activamente antes de que los parches estuvieran disponibles públicamente. BleepingComputer informó que las versiones corregidas son Cisco ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4.

Dato Detalle Fuente
CVE CVE-2026-76460 Cisco, CISA
Producto afectado Cisco ISE, Cisco ISE-PIC Cisco, BleepingComputer
Severidad CVSS 10.0 Infosecurity Magazine
Estado Explotación activa CISA, Infosecurity Magazine
Versiones corregidas 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7, 3.5 Patch 4 BleepingComputer

The Hacker News reportó que CISA agregó CVE-2026-76460 al KEV el 16 de septiembre de 2026 y que el parche es obligatorio para agencias FCEB antes del 19 de septiembre de 2026. En paralelo, una publicación de concienciación de seguridad indicó que el uso de listas de control de acceso de infraestructura, o iACLs, para restringir el acceso a la interfaz de gestión de ISE puede reducir la superficie de ataque mientras se aplican los parches recomendados, aunque no reemplaza la corrección.

¿Qué otros escenarios describen los análisis?

Un análisis técnico independiente atribuido a Ionix señala, con carácter no confirmado oficialmente, que el aprovechamiento de CVE-2026-76460 podría llevar a la ejecución de comandos con privilegios de root en el sistema subyacente del appliance ISE. Si eso ocurriera, el compromiso alcanzaría la plataforma completa y podría facilitar la eliminación o alteración de rastros forenses.

CyberPress agregó que, en determinados escenarios, la explotación permite a atacantes no autenticados escalar hasta la ejecución de comandos con privilegios de root en el dispositivo afectado. Yahoo Tech, por su parte, enmarcó esta CVE dentro de un paquete más amplio de al menos nueve vulnerabilidades asociadas a Cisco ISE, lo que amplía el contexto de exposición sobre la superficie de identidad de Cisco.

Fuentes

Ver todas