Cisco encontró la falla perfecta (CVSS 10) en su plataforma ISE y ya la están explotando

Cisco confirmó que una vulnerabilidad en Identity Services Engine (ISE), el sistema que usan miles de empresas para controlar el acceso a sus redes, tiene el puntaje más alto posible: 10 sobre 10 en la escala CVSS. Y no es un problema teórico: la compañía ya detectó ataques activos que la explotan.

ISE es una pieza central en redes corporativas grandes, bancos, universidades, organismos de gobierno, así que un bypass de autenticación con acceso root ahí adentro es de las peores noticias que puede recibir un equipo de IT.

La falla, catalogada como CVE-2026-76460, permite saltearse por completo la autenticación en un endpoint de la API de ISE y ejecutar comandos con privilegios de root, es decir, control total sobre el equipo. Afecta a las versiones 3.1 hasta 3.5 de ISE y también a ISE-PIC, el conector para identidad pasiva. Según trascendió, Cisco llegó a encontrar el agujero revisando un ticket de soporte, no por una auditoría planificada.

La empresa liberó parches para todas las ramas afectadas (3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4) y pide instalarlos cuanto antes. Para quienes no puedan actualizar de inmediato, recomienda revisar los logs de acceso en busca de usuarios sospechosos y aplicar listas de control de acceso (ACL) como parche temporal. Si hay señales de que el sistema ya fue comprometido, la sugerencia es directamente reimagenarlo, porque parchear solo no alcanza.

ISE es una pieza central en redes corporativas grandes, bancos, universidades, organismos de gobierno, así que un bypass de autenticación con acceso root ahí adentro es de las peores noticias que puede recibir un equipo de IT. Cisco viene tapando agujeros de este tipo seguido en lo que va del mes, pero esta es la falla más grave hasta ahora: un 10 perfecto, explotado antes de que existiera parche.

Cisco encontró la falla perfecta (CVSS 10) en su plataforma ISE y ya la están explotando

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )