Cisco publicó el 16 de septiembre de 2026 un aviso de seguridad por un fallo en Identity Services Engine con la puntuación máxima posible, 10 sobre 10, y con una nota que no se ve todos los días: su propio equipo de respuesta a incidentes dice que ya lo están explotando. No hay solución temporal que valga, solo actualizar.
Cisco ISE no es un programa de escritorio: es la pieza que decide quién entra en la red de una empresa y con qué permisos, el sitio donde se configuran las políticas de acceso de usuarios, equipos y dispositivos. Un fallo que permite saltarse su autenticación no da acceso a una máquina, sino al portero de todas.
Qué permite hacer el fallo
La vulnerabilidad, identificada como CVE-2026-76460, está en un extremo de la API de ISE que no comprueba suficientemente la autenticación. Según el aviso de Cisco, un atacante remoto y sin autenticar puede mandar una petición preparada a ese extremo y conseguir acceso no autorizado al equipo, saltándose la interfaz web de administración.
Hay dos detalles del aviso que conviene leer despacio. El primero: afecta a Cisco ISE y a Cisco ISE Passive Identity Connector (ISE-PIC) con independencia de cómo esté configurado el equipo. No hay una casilla desafortunada que explique quién es vulnerable y quién no; si la versión está en la lista, lo es. El segundo: tras una explotación exitosa, los atacantes pueden llegar a ejecutar comandos con privilegios de root.
La ficha de NVD, el repositorio de vulnerabilidades del instituto de normas estadounidense, recoge la misma puntuación que le asigna Cisco: 10,0, crítica. Su desglose explica de dónde sale ese pleno: el ataque se lanza por red, es de baja complejidad, no necesita ningún privilegio previo, no requiere interacción de nadie y afecta por igual a confidencialidad, integridad y disponibilidad, además de salirse del ámbito del componente vulnerable. Dicho en corto: no hay que engañar a ningún usuario ni tener credencial alguna.
No hay solución temporal: la única salida es actualizar
El aviso es explícito en que no existen soluciones temporales para este fallo. Sí propone una mitigación mientras se planifica la actualización —limitar con listas de control de acceso de infraestructura el tráfico de gestión que llega al equipo—, pero la propia Cisco la considera provisional y recomienda encarecidamente pasar a una versión corregida.
Estas son las versiones con el fallo ya tapado, según la tabla del aviso:
- ISE 3.1 → parche 12
- ISE 3.2 → parche 11
- ISE 3.3 → parche 12
- ISE 3.4 → parche 7
- ISE 3.5 → parche 4
La agencia de ciberseguridad estadounidense lo añadió el 16 de septiembre a su catálogo de vulnerabilidades explotadas y dio a las agencias federales hasta el 19 de septiembre para actuar: tres días. Ese plazo obliga a la administración estadounidense y a nadie más, pero sirve de termómetro de la prisa que tiene quien ve los ataques de cerca. La ficha del catálogo marca además este caso como de triaje forense, que es la etiqueta que reservan para lo que hay que investigar, no solo parchear.
Cómo saber si ya han entrado
Aquí está la parte que distingue este aviso de una actualización rutinaria. Cisco publica indicadores de compromiso y pide revisar el registro access.log en busca de nombres de usuario sospechosos, en todos los nodos si el despliegue es distribuido. El aviso incluso da el ejemplo de orden que hay que ejecutar en la consola para buscar uno de esos nombres.
Y avisa de algo incómodo: como la explotación puede acabar en ejecución de comandos como root, los atacantes pueden borrar u ocultar las huellas dentro del propio equipo. Por eso Cisco recomienda cruzar los registros de red y del cortafuegos desde fuera del aparato afectado, buscando subidas inesperadas hacia direcciones externas o descargas desde direcciones maliciosas.
Si aparece cualquier rastro, la recomendación de Cisco no es limpiar: es reinstalar los nodos afectados desde cero y restaurar la configuración desde una copia de seguridad.
Por qué esto es peor que un fallo en un servidor cualquiera
ISE es infraestructura de control de acceso, y ese tipo de pieza tiene una propiedad desagradable cuando falla: quien la controla no necesita atacar nada más. Desde ahí se decide qué equipo se considera de confianza, qué usuario entra en qué segmento de red y qué dispositivo puede hablar con qué servidor.
Por eso el consejo práctico para cualquier empresa que lo tenga montado es el mismo que dimos esta misma mañana con el fallo de ScreenConnect cuyo plazo venció: cuando algo está catalogado como explotado de forma activa, actualizar es el primer paso y no el único. El segundo es mirar hacia atrás y comprobar si alguien llegó antes que el parche.
Es, además, la segunda tanda de avisos críticos de Cisco para ISE en dos días: junto a este, la compañía publicó el 16 de septiembre un grupo de avisos para el mismo producto. Los demás no están catalogados como explotados; este sí.
Relacionado: Microsoft bate su récord de parches: 974 CVE en septiembre y dos fallos ya explotados.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Norton 360 Deluxe 2026, 5 dispositivos | 1 año con renovación automática · antivirus y Secure VPN · Dark Web Monitoring · descarga digital | Ver precio en Amazon |
![]() |
ESET Home Security Essential 2026, 3 dispositivos | 1 año · inspector de red · banca online y navegación seguras | Ver precio en Amazon |
![]() |
McAfee Total Protection 2026, 5 dispositivos | 15 meses · antivirus, VPN y gestor de contraseñas · detector de fraudes | Ver precio en Amazon |
![]() |
Yubico Security Key C NFC | llave FIDO2/WebAuthn y U2F · USB-C y NFC · sin batería · no admite contraseñas de un solo uso | Ver precio en Amazon |
Escrito por Eloy Andrade









