Un reciente aviso de Cisco Systems ha encendido las alarmas en el panorama de la ciberseguridad, revelando una vulnerabilidad de día cero de máxima severidad (CVSS 10.0) en su producto Identity Services Engine (ISE). Esta falla crítica, identificada como CVE-2026-76460, está siendo explotada activamente, permitiendo a atacantes remotos no autenticados eludir los controles de seguridad y acceder a la interfaz de gestión web.

La vulnerabilidad se origina en un control de autenticación insuficiente en un endpoint de la API de Cisco ISE y Cisco ISE Passive Identity Connector (ISE-PIC). Un atacante podría enviar una solicitud manipulada a este endpoint, logrando acceso no autorizado al dispositivo. Tras una explotación exitosa, los actores de amenazas pueden ejecutar comandos con privilegios de root en el sistema operativo subyacente, lo que representa un riesgo extremadamente alto para la integridad de la red.

Cisco ha lanzado parches de seguridad urgentes para abordar esta amenaza. Se recomienda a los usuarios actualizar sus sistemas ISE a las versiones 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4, según corresponda. Aunque no existe una solución alternativa directa (workaround), se sugiere la implementación de listas de control de acceso (iACLs) para restringir el tráfico de gestión y de plano de control a los dispositivos afectados, permitiendo solo el acceso estrictamente necesario como una medida de mitigación temporal. Además, se deben revisar los registros de acceso (access.log) en busca de usuarios sospechosos o inesperados, tal como sugiere Cisco.

Qué significa para tu empresa: Una vulnerabilidad de día cero con explotación activa y una puntuación CVSS de 10.0 en un componente crítico de identidad como Cisco ISE exige una respuesta inmediata. La capacidad de un atacante para omitir la autenticación y obtener privilegios de root pone en riesgo toda la infraestructura de red. Contar con un SOC con monitoreo 24/7 es fundamental para detectar actividad anómala, como intentos de acceso no autorizados o la aparición de usuarios sospechosos en los registros, permitiendo una acción rápida antes de que el incidente escale a una brecha mayor.

Fuente original: The Hacker News — ver artículo →

#cve#zero-day#parches-seguridad#exploits#ciberataques-infraestructura