Lo que Cisco reveló de verdad

Cisco publicó un aviso de seguridad el 16 de septiembre de 2026 sobre CVE-2026-76460, un fallo de autenticación en Identity Services Engine e ISE Passive Identity Connector causado por un control insuficiente en un endpoint de API.

Un atacante remoto sin autenticar puede enviar una solicitud manipulada a ese endpoint y alcanzar la interfaz de gestión web del equipo sin presentar nunca credenciales de administrador válidas. El equipo de respuesta a incidentes de Cisco, PSIRT, afirma sin rodeos que ya tiene constancia de explotación activa. La puntuación CVSS es 10.0, el máximo de la escala, lo que refleja un ataque que no exige privilegios ni interacción del usuario y que puede comprometer confidencialidad, integridad y disponibilidad a la vez.

Por qué ISE en concreto es la noticia

Identity Services Engine es el producto de control de acceso a la red de Cisco, el sistema que autentica cada dispositivo y usuario que intenta unirse a una red corporativa y decide qué puede tocar una vez dentro.

Un fallo en un servidor de aplicaciones cualquiera es un problema de ese servidor. Un fallo en el sistema que concede la confianza de red desde el principio es un problema para todo lo que hay detrás, porque ISE es la puerta que las demás defensas dan por cerrada. Un atacante que sortea la propia autenticación de ISE no se cuela junto a un guardia, atraviesa una puerta donde nunca hubo guardia.

La tabla de parches: cinco versiones, cinco soluciones

Las versiones 3.1 a 3.5 de ISE e ISE-PIC están todas afectadas, y cada una necesita su propio parche específico en lugar de una actualización única.

Versión ISE / ISE-PICVersión corregida
3.1Patch 12
3.2Patch 11
3.3Patch 12
3.4Patch 7
3.5Patch 4

Un equipo de TI debería confirmar la versión exacta que corre en su entorno antes de parchear, porque aplicar el número de parche equivocado deja el equipo expuesto mientras parece actualizado.

Que no haya solución temporal es el verdadero titular

Cisco declara directamente que no existe solución temporal para CVE-2026-76460. La única medida disponible es restringir el tráfico de gestión y control a sistemas explícitamente confiables mediante listas de control de acceso de infraestructura, lo que reduce la exposición pero no cierra el fallo.

Esa diferencia importa para la planificación. Una solución temporal compra tiempo; una medida de reducción de exposición solo compra una ventana más pequeña, mientras que el arreglo real, el parche, sigue pendiente. Un equipo que se convence de que el paso de la iACL cuenta como remediación solo elige seguir siendo vulnerable ante un conjunto más pequeño de fuentes.

El plazo que de verdad aplica en la UE

La entrada del catálogo de vulnerabilidades explotadas conocidas de CISA fija un plazo al 19 de septiembre de 2026, pero esa fecha obliga únicamente a las agencias civiles federales de Estados Unidos bajo la Directiva Operativa Vinculante 26-04. No crea obligación legal alguna para una empresa en España, Alemania o cualquier otro punto de la UE.

El plazo que sí aplica es el de NIS2, y arranca con un detonante completamente distinto: no una fecha de catálogo, sino un incidente significativo real. Una entidad esencial o importante comprometida a través de este fallo antes de parchear enfrenta el deber de notificación temprana a su CSIRT nacional o autoridad competente dentro de las 24 horas siguientes a tener constancia, seguido de una notificación completa en 72 horas. El plazo estadounidense es una referencia práctica de urgencia; el plazo de la UE es el que trae consecuencias reales si este fallo se usa contra usted.

Qué hacer hoy antes que nada

Confirme si ISE o ISE-PIC corre en algún punto del entorno, incluidas las instancias que una unidad de negocio o un equipo remoto haya montado sin conocimiento de TI central, porque ese tipo de despliegue en la sombra es exactamente lo que un ciclo de parcheo guiado por catálogo se salta.

Compare la versión en ejecución con la tabla de parches anterior y aplique el arreglo correcto de inmediato. Donde no se pueda parchear hoy, restrinja la interfaz de gestión con una iACL, pero solo como medida provisional, nunca como plan. Después revise los registros de acceso del equipo en busca de señales de que el endpoint ya fue alcanzado antes del parche, porque el propio aviso de Cisco confirma que los atacantes llegaron primero.

Servola Journal

Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.

Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.

Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.