Explotación Activa de ‘Zero-Day’ (CVSS 10.0) en Cisco ISE e ISE-PIC 

Cisco ha emitido un aviso de seguridad urgente advirtiendo sobre la explotación activa en la naturaleza de una vulnerabilidad de día cero (CVE-2026-76460) calificada con la puntuación máxima CVSS de 10.0. Este fallo crítico afecta a Cisco Identity Services Engine (ISE) y Cisco ISE Passive Identity Connector (ISE-PIC), permitiendo a un atacante remoto no autenticado eludir por completo los controles de inicio de sesión de la plataforma. Dada la función estructural de ISE en la aplicación de políticas de seguridad y control de acceso a la red, una intrusión exitosa proporciona un punto de entrada de alto valor para comprometer el entorno empresarial. 


Análisis Técnico y Vectores de Riesgo 

La vulnerabilidad se origina por controles de autenticación insuficientes en un punto final (endpoint) específico de la API en Cisco ISE. Un atacante puede enviar una solicitud HTTP especialmente diseñada hacia este endpoint para eludir la interfaz de administración basada en web y obtener acceso no autorizado. Cisco descubrió este fallo de forma interna mientras resolvía un caso de soporte del Centro de Asistencia Técnica (TAC). 

El impacto de este compromiso es la ejecución de comandos con privilegios de administrador a nivel de root. Una vez que el atacante obtiene control total sobre un nodo ISE afectado, posee la capacidad operativa para: 

  • Alterar políticas de seguridad y configuraciones de red. 
  • Implementar herramientas maliciosas y establecer persistencia. 
  • Robar credenciales de infraestructura. 
  • Utilizar el dispositivo comprometido como cabeza de playa para el movimiento lateral. 
  • Eliminar u ocultar artefactos forenses (limpieza de registros). 

Cabe destacar que el fallo afecta a todas las configuraciones del dispositivo. En entornos ISE distribuidos, la amenaza se magnifica, ya que un adversario puede apuntar a cualquier nodo que sea accesible desde la red. 


Plan de Mitigación Operativa y Respuesta 

Despliegue de Parches Críticos: Actualizar de inmediato los nodos a las versiones corregidas liberadas por Cisco: 

  • ISE 3.1 – Parche 12 
  • ISE 3.2 – Parche 11 
  • ISE 3.3 – Parche 12 
  • ISE 3.4 – Parche 7 
  • ISE 3.5 – Parche 4

  • (Nota: La versión 3.0 también es vulnerable pero ha llegado al fin de su soporte, requiriendo una migración urgente a una rama compatible). 
  • Contención Temporal (iACLs): Para las organizaciones que no puedan aplicar el parche en las próximas horas, se deben implementar Listas de Control de Acceso a la Infraestructura (iACL) para restringir el tráfico de administración y del plano de control única y exclusivamente a sistemas esenciales de confianza. 
  • Revisar el archivo access.log en todos los nodos distribuidos utilizando comandos como: show logging application ise-kong/access.log | include dummyuser. 
  • Examinar los registros de firewall perimetral en busca de tráfico saliente inexplicable o descargas anómalas desde las direcciones IP de los nodos ISE hacia Internet. 
  • Protocolo de Compromiso: Si se detecta evidencia o sospecha firme de actividad maliciosa, la directriz oficial de Cisco es no confiar en el sistema: se debe reinstalar el sistema operativo desde cero en los nodos afectados y restaurar las configuraciones a partir de una copia de seguridad válida y aislada. 

Related Post