• Saltar a la navegación principal
  • Saltar al contenido principal
Logotipo S2GRUPO

Empresa Española Especializada en Ciberseguridad

  • Empresa
    • Sobre nosotros
    • Equipo directivo
    • RSE
    • Reconocimientos
  • Especialización
    • OT Industrial
    • IT
    • OT Salud
  • Soluciones
  • I+D+i
    • I+D
    • S2X
  • Talento
  • Noticias y publicaciones
  • Contacto
  • facebook
  • X
  • instagram
  • linkedin
|
es arrow down
  • en
© 2026 S2GRUPO
Alertas

Vulnerabilidades críticas en Cisco 2026

22 Ene 2026

Vulnerabilidad crítica - 22/01

Introducción

CVE-2026-20045 es una vulnerabilidad de ejecución remota de código que está siendo activamente explotada.

Análisis

CVE-2026-20045 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N- 8,2

CVE-2026-20045 se origina por validación incorrecta de datos de entrada en solicitudes HTTP a la interfaz web de administración de los dispositivos afectados. Un atacante no autenticado y remoto puede enviar una serie de peticiones maliciosas para desencadenar la ejecución de comandos arbitrarios en el sistema operativo subyacente. De esta manera, si se explota con éxito, el atacante podría obtener acceso a nivel de sistema operativo y tener el control total del dispositivo.

Versiones afectadas

  • CM unificado ( CSCwr21851 )
  • CM SME unificado ( CSCwr21851 )
  • CM IM&P unificado ( CSCwr29216 )
  • Conexión de Unity ( CSCwr29208 )
  • Instancia dedicada de Webex Calling ( CSCwr21851 )

Recomendaciones

Instalar las actualizaciones de software publicadas por Cisco.

Workarounds

No hay workarounds para esta vulnerabilidad.

Referencias

  • https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voice-rce-mORhqY4b
  • https://www.incibe.es/index.php/incibe-cert/alerta-temprana/vulnerabilidades/cve-2026-20045
  • https://www.cisa.gov/news-events/alerts/2026/01/21/cisa-adds-one-known-exploited-vulnerability-catalog
  • https://thehackernews.com/2026/01/cisco-fixes-actively-exploited-zero-day.html

Vulnerabilidad crítica - 26/02

Introducción

Cisco Systems ha publicado un aviso de seguridad crítico sobre la vulnerabilidad CVE-2026-20127 que afecta a Cisco Catalyst SD-WAN Controller y SD-WAN Manager (antes vSmart y vManage). La falla permite a un atacante remoto no autenticado eludir el proceso de autenticación y obtener privilegios administrativos completos en los dispositivos afectados, lo que compromete la integridad y el control de la infraestructura SD-WAN. Cisco ha confirmado que la vulnerabilidad está siendo explotada activamente y ha publicado actualizaciones de software para corregir el problema. 

Análisis

CVE-2026-20127 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H -10

CVE-2026-20127 consiste en un fallo de validación en el mecanismo de autenticación de los componentes de gestión, como el Controller y el Manager. Debido a una implementación incorrecta en la verificación de las solicitudes entrantes, el sistema puede aceptar peticiones manipuladas sin comprobar adecuadamente si el usuario está autenticado. Esto permite que un atacante remoto envíe solicitudes especialmente diseñadas al servicio expuesto y consiga que el dispositivo las procese como si provinieran de un usuario con sesión válida y pueda obtener privilegios administrativos completos sin necesidad de credenciales legítimas. De esta manera, el atacante puede modificar configuraciones, alterar políticas de enrutamiento, crear nuevas cuentas o incluso redirigir el tráfico de la red, comprometiendo la integridad y disponibilidad de toda la infraestructura SD-WAN. La gravedad de esta vulnerabilidad radica en que no requiere autenticación previa, puede explotarse de forma remota y afecta directamente al plano de control de la red, lo que justifica su calificación crítica y la necesidad de aplicar las actualizaciones de seguridad de forma inmediata.

Versiones afectadas

  • Implementación local
  • Nube SD-WAN alojada por Cisco
  • Nube SD-WAN alojada por Cisco - Gestionada por Cisco
  • Nube SD-WAN alojada por Cisco - Entorno FedRAMP

Recomendaciones

  • Actualizar el software
  • Evitar el acceso al sistema desde redes no seguras
  • Proteger los componentes de control de Cisco Catalyst SD-WAN con un dispositivo de filtrado
  • Monitorear el tráfico de los registros web para detectar cualquier tráfico inesperado hacia y desde los sistemas
  • Deshabilitar HTTP para el portal de administrador de la interfaz de usuario web de Cisco Catalyst SD-WAN Manager, así como cualquier servicio de red que no sea necesario
  • Cambiar la contraseña de administrador predeterminada por una más segura

Workarounds

No hay workarounds para esta vulnerabilidad.

Referencias

  • https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa-EHchtZk
  • https://www.cyber.gc.ca/en/alerts-advisories/al26-004-critical-vulnerability-affecting-cisco-catalyst-sd-wan-cve-2026-20127
  • https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/exploitation-of-cisco-sd-wan-appliances
  • https://thehackernews.com/2026/02/cisco-sd-wan-zero-day-cve-2026-20127.html

Vulnerabilidad crítica - 19/03

Introducción

CVE-2026-20131 es falla crítica de seguridad que afecta a Cisco Secure Firewall Management Center (FMC), un componente central en la administración de infraestructuras de firewall empresariales. Se trata de una vulnerabilidad de ejecución remota de código (RCE) que puede ser explotada sin necesidad de autenticación previa, lo que incrementa significativamente su gravedad y exposición.

El problema radica en un mecanismo de deserialización insegura, lo que permite a un atacante enviar datos manipulados específicamente diseñados para ejecutar código arbitrario en el sistema afectado. Como consecuencia , un actor malicioso podría obtener ejecución de comandos con privilegios de superusuario (root), comprometiendo por completo la integridad del dispositivo.

Algunas fuentes advierten de que esta vulnerabilidad está siendo explotada por Interlock Ransomware.

Análisis

CVE-2026-20131 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H - 10

CVE-2026-20131 se clasifica como crítica debido a su capacidad de permitir ejecución remota de código sin necesidad de autenticación. Esta falla se origina en un manejo inseguro de objetos serializados en la interfaz web del sistema. Durante su funcionamiento normal, la aplicación recibe objetos serializados para procesar información compleja; sin embargo, el sistema no valida correctamente el contenido de estos objetos antes de deserializarlos, lo que puede propiciar que un atacante inserte código malicioso.

El proceso de explotación consiste en enviar un objeto especialmente manipulado a la interfaz web vulnerable. Al deserializarlo, el sistema ejecuta de manera automática las instrucciones contenidas en el objeto, otorgando al atacante la capacidad de ejecutar comandos con privilegios elevados. Esta vulnerabilidad no requiere interacción del usuario ni credenciales, por lo que cualquier instancia del sistema accesible desde redes no confiables representa un riesgo inmediato.

El impacto de la explotación es significativo. Un atacante podría obtener control total del dispositivo, modificar políticas de seguridad, acceder a información confidencial o interrumpir el funcionamiento de la infraestructura de firewall administrada.

Versiones afectadas

Afecta al software Cisco Secure FMC y a la gestión de firewalls Cisco Security Cloud Control (SCC), independientemente de la configuración del dispositivo.

Recomendaciones

Aplicar los parches de seguridad proporcionados por el fabricante.

Workarounds

No hay workarounds para esta vulnerabilidad.

Referencias

  • https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
  • https://aws.amazon.com/es/blogs/security/amazon-threat-intelligence-teams-identify-interlock-ransomware-campaign-targeting-enterprise-firewalls/
  • https://thehackernews.com/2026/03/interlock-ransomware-exploits-cisco-fmc.html

Vulnerabilidades críticas - 16/04

Introducción

CVE-2026-20184, CVE-2026-20147, CVE-2026-20180 y CVE-2026-20186 corresponden a fallos de seguridad críticos que afectan a soluciones corporativas de Cisco ampliamente utilizadas en entornos empresariales para la gestión de identidades, autenticación y control de acceso a la red. Reflejan debilidades significativas en mecanismos esenciales como la validación de entradas, la gestión de sesiones y la verificación de tokens de autenticación, lo que puede permitir desde la suplantación de usuarios hasta la ejecución remota de comandos en sistemas comprometidos. Debido a su elevada criticidad y al rol central que desempeñan los sistemas afectados dentro de la infraestructura de seguridad de las organizaciones, estas vulnerabilidades representan un riesgo considerable que puede comprometer tanto la seguridad interna como la continuidad operativa de los servicios.

Análisis

CVE-2026-20184 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - 9,8

CVE-2026-20184 es una falla crítica de seguridad que afecta a los servicios de colaboración de Cisco Webex, concretamente a su integración de autenticación mediante Single Sign-On (SSO) dentro del entorno de administración conocido como Control Hub.

El problema radica en una validación incorrecta de certificados durante el proceso de autenticación federada. Este tipo de fallo, catalogado dentro de la debilidad CWE-295 (Improper Certificate Validation), implica que el sistema no verifica adecuadamente la autenticidad de los certificados utilizados para validar los tokens de identidad. Como consecuencia, un atacante remoto puede aprovechar esta debilidad para manipular o falsificar tokens SSO y conseguir que el sistema los acepte como legítimos.

La explotación de esta vulnerabilidad no requiere autenticación previa ni interacción por parte del usuario, lo que la convierte en especialmente peligrosa. Un atacante únicamente necesita acceso a un endpoint expuesto del servicio para enviar un token malicioso. Si el sistema valida incorrectamente dicho token, el atacante puede suplantar la identidad de cualquier usuario dentro de la plataforma, incluyendo cuentas con privilegios elevados. Este escenario abre la puerta a un compromiso total del sistema, permitiendo el acceso a información sensible, la modificación de datos y la interrupción de servicios.

CVE-2026-20147 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H - 9,9

CVE-2026-20147 es una falla crítica de seguridad que afecta a los sistemas de control de acceso a red de Cisco, concretamente a Cisco Identity Services Engine (ISE) y a su componente asociado ISE Passive Identity Connector (ISE-PIC).

Desde una perspectiva técnica, la vulnerabilidad se origina por una validación insuficiente de la entrada proporcionada por el usuario, un problema clásico dentro de las debilidades de tipo input validation. Este fallo permite que datos maliciosos enviados a través de solicitudes HTTP no sean correctamente filtrados o sanitizados. Como resultado, un atacante autenticado puede inyectar comandos arbitrarios en el sistema, lo que convierte esta vulnerabilidad en un caso claro de inyección de comandos con capacidad de ejecución remota.

El atacante debe disponer de credenciales administrativas válidas para explotar el fallo. Una vez autenticado, el atacante puede enviar peticiones HTTP especialmente diseñadas para ejecutar comandos directamente sobre el sistema operativo subyacente del dispositivo afectado.

CVE-2026-20180 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H - 9,9

La vulnerabilidad CVE-2026-20180 es una falla crítica que afecta a Cisco Identity Services Engine (ISE). El problema se origina en una validación insuficiente de la entrada proporcionada por el usuario dentro de la interfaz de gestión del sistema. Este fallo permite que solicitudes HTTP especialmente manipuladas no sean correctamente filtradas ni sanitizadas, lo que abre la puerta a la inyección de comandos en el sistema operativo subyacente. Para poder explotarla, el atacante necesita contar al menos con credenciales de administrador en modo lectura, lo que la clasifica como una vulnerabilidad de tipo autenticado, aunque con privilegios relativamente bajos.

Una vez que el atacante dispone de acceso válido, puede enviar peticiones diseñadas específicamente para ejecutar comandos arbitrarios en el sistema operativo del dispositivo afectado. Esto no solo permite obtener acceso inicial a nivel de usuario dentro del sistema, sino que además puede conducir a una escalada de privilegios hasta obtener control total con permisos de root. En entornos donde Cisco ISE está desplegado en configuración de nodo único, la explotación también puede provocar una denegación de servicio, dejando el sistema inoperativo y afectando directamente a la autenticación de dispositivos en toda la red corporativa.

CVE-2026-20186 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H - 9,9

CVE-2026-20186 se da cuando hay una validación insuficiente de la entrada suministrada por el usuario en determinadas peticiones HTTP dirigidas a la interfaz del sistema. Esta deficiencia en el filtrado de datos permite que un atacante autenticado envíe solicitudes especialmente manipuladas que contienen comandos del sistema operativo. Debido a esta incorrecta validación, el sistema procesa dichas entradas sin aplicar controles adecuados de seguridad, lo que deriva en un escenario de inyección de comandos sobre el sistema subyacente.

Para explotar esta vulnerabilidad, el atacante necesita disponer de credenciales con al menos privilegios de administración en modo de solo lectura dentro del entorno afectado. Aunque este requisito introduce una barrera inicial, en entornos corporativos sigue considerándose un riesgo significativo, ya que el compromiso de cuentas de bajo nivel administrativo puede formar parte de cadenas de ataque más amplias. Una vez autenticado, el atacante puede enviar peticiones HTTP diseñadas para ejecutar instrucciones arbitrarias en el sistema operativo del dispositivo comprometido.

Referencias

  • https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-rce-4fverepv
  • https://thehackernews.com/2026/04/cisco-patches-four-critical-identity.html

Vulnerabilidad crítica - 15/09

Introducción

CVE-2026-76461 es una vulnerabilidad crítica de inyección SQL con derivación a ejecución remota de comandos identificada en el software Cisco AsyncOS para Cisco Secure Email Gateway, la pasarela de seguridad de correo electrónico de Cisco (anteriormente ESA), con una puntuación CVSS 3.1 de 9.8 (Crítico).

El vector de ataque es remoto (AV:N), con baja complejidad (AC:L), no requiere privilegios de ningún tipo (PR:N) ni interacción del usuario (UI:N). El ámbito es inalterado (S:U), lo que indica que el impacto se circunscribe formalmente al componente vulnerable; no obstante, dado que ese componente es el propio sistema operativo del appliance y el compromiso se produce con privilegios de root, la limitación de ámbito no reduce en la práctica la gravedad del resultado. El impacto sobre la tríada de seguridad es Alto en los tres pilares (C:H/I:H/A:H): una explotación exitosa permite al atacante ejecutar sentencias SQL arbitrarias, derivando en ejecución de comandos con privilegios de root sobre el sistema operativo subyacente.

Cisco publicó el advisory oficial cisco-sa-esa-inj-2bLVGmhX con el identificador de bug interno CSCwu56234, y ha liberado actualizaciones de software que corrigen el fallo.

Análisis

CVE-2026-76461 está clasificada por Cisco como CWE-89 (Improper Neutralization of Special Elements used in an SQL Command). El origen del fallo es una validación insuficiente en la lógica de análisis (parsing) del correo electrónico, donde el contenido de un mensaje entrante se incorpora sin la neutralización adecuada a las consultas que el appliance ejecuta contra su base de datos interna durante el procesamiento del correo. Un atacante puede explotar la vulnerabilidad enviando un mensaje de correo manipulado que contenga cadenas SQL maliciosas a través de un dispositivo afectado.

Desde la perspectiva de explotabilidad, el vector posiciona a este CVE como altamente explotable, ya que el atacante no necesita credenciales, ni cuenta previa, ni acceso al interfaz de administración. La infección inicial se puede realizar únicamente con la entrega de un correo electrónico al dispositivo, que es exactamente la función para la que el appliance está desplegado y expuesto. Las contramedidas habituales de segmentación, como situar el dispositivo tras un cortafuegos o restringir el acceso de gestión, no cierran este vector, porque el canal de ataque es el propio flujo SMTP entrante legítimo. A ello se añade que la vulnerabilidad afecta a los despliegues con independencia de su configuración, por lo que no cabe descartar exposición mediante ajustes de políticas de correo.

El radio de acción de un compromiso exitoso es muy amplio. Un atacante con root puede leer y desviar correos, manipular las políticas de filtrado para permitir campañas de phishing posteriores, extraer material criptográfico y utilizar el dispositivo como cabeza de puente hacia la red interna, así como ocultar o eliminar las evidencias de explotación y los indicadores de compromiso.

Para mitigar esta vulnerabilidad, la medida prioritaria y definitiva es actualizar de forma inmediata AsyncOS a una versión corregida, preferentemente la versión 16.5.0-780 recomendada por el fabricante. Como medidas adicionales de defensa en profundidad, LAB52 recomienda aplicar las recomendaciones de hardening del propio advisory: impedir el acceso desde Internet al interfaz de gestión del appliance, separar las funciones de correo y de administración en interfaces de red distintas, deshabilitar HTTP y los servicios de red no necesarios, y emplear autenticación robusta (SAML o LDAP) con cuentas de mínimo privilegio, exportar de forma centralizada y con retención suficiente los registros del dispositivo a un SIEM externo para que la investigación retrospectiva no dependa de logs potencialmente manipulados, revisar los mail_logs de todos los miembros del clúster en busca del patrón COPY.*TO PROGRAM, y correlacionar los registros de red y de cortafuegos externos al dispositivo en busca de conexiones salientes inesperadas desde el appliance hacia direcciones IP no legítimas.

Versiones afectadas

Consultar el advisory del fabricante para conocer el detalle de las versiones vulnerables.

  • Cisco AsyncOS para Cisco Secure Email Gateway, ramas 15.5 y anteriores: corregido en 15.5.5-0141.
  • Cisco AsyncOS para Cisco Secure Email Gateway, rama 16.0: corregido en 16.0.4-3021.
  • Cisco AsyncOS para Cisco Secure Email Gateway, rama 16.5: corregido en 16.5.0-780.
  • Afecta a los appliances físicos y virtuales por igual, con independencia de la configuración.
  • Cisco confirma que Secure Email and Web Manager y Secure Web Appliance no están afectados por esta vulnerabilidad.
  • Cisco ha actualizado ya todos los dispositivos de Cisco Secure Email Cloud a la Release 16.5.0-780.

Recomendaciones

  1. Actualizar con carácter urgente y prioritario el software Cisco AsyncOS a una versión corregida (15.5.5-0141, 16.0.4-3021 o 16.5.0-780), migrando preferentemente a la Release 16.5.0-780 conforme a la recomendación del fabricante.
  2. Consultar el advisory oficial de Cisco (cisco-sa-esa-inj-2bLVGmhX) y la entrada del catálogo KEV de CISA para verificar el alcance sobre las versiones desplegadas y las obligaciones de plazo aplicables.
  3. Revisar los mail_logs de todos los miembros del clúster en busca de sentencias SQL sospechosas mediante el patrón COPY.*TO PROGRAM, asumiendo que la ausencia de resultados no descarta el compromiso.
  4. Correlacionar los registros de red, proxy y cortafuegos externos al appliance para identificar cargas de datos no esperadas hacia direcciones IP externas o descargas desde infraestructura maliciosa.
  5. Revisar el inventario de activos para localizar todas las instancias de Secure Email Gateway, incluidas las virtuales y las de entornos secundarios o de respaldo, verificando en cada caso la rama y el número de build de AsyncOS en lugar de fiarse de la etiqueta de familia de producto que reporten los escáneres.

Workarounds

No existen workarounds que mitiguen esta vulnerabilidad; la actualización a una versión corregida es la única solución. Conviene subrayar que las medidas de segmentación habituales tampoco constituyen una mitigación parcial fiable en este caso.

Referencias

  • https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
  • https://www.cisa.gov/news-events/alerts/2026/09/14/cisa-adds-one-known-exploited-vulnerability-catalog
  • https://nvd.nist.gov/vuln/detail/CVE-2026-76461
  • https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwu56234
  • https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Vulnerabilidad crítica - 21/09

Introducción

CVE-2026-76460 es una vulnerabilidad crítica de omisión de autenticación que afecta a Cisco Identity Services Engine (ISE) y a Cisco ISE Passive Identity Connector (ISE-PIC). Cisco ISE es una plataforma de control de acceso a la red y de políticas basada en identidad, que verifica la identidad de los usuarios que se conectan, perfila los dispositivos, comprueba su postura de seguridad, concede el tipo de acceso adecuado y registra toda la actividad. El fallo tiene la máxima puntuación CVSS 3.1 posible, 10.0 (Crítico).

El vector de ataque es remoto (AV:N), con baja complejidad (AC:L), no requiere privilegios previos (PR:N) ni interacción del usuario (UI:N). El alcance es modificado (S:C), lo que implica que la explotación traspasa los límites del componente vulnerable (la API afectada) y compromete el dispositivo completo. El impacto sobre la confidencialidad, la integridad y la disponibilidad es Alto (C:H/I:H/A:H): Cisco advierte de que una explotación exitosa puede proporcionar al atacante ejecución de comandos como root, un nivel de acceso que le permitiría alterar el sistema y eliminar u ocultar evidencias del compromiso, dificultando la investigación forense.

La corrección está documentada en el aviso oficial de Cisco cisco-sa-ISE-ABP-VNSW7Tn5, publicado el 16 de septiembre de 2026. Cisco ha publicado actualizaciones de software que corrigen la vulnerabilidad y no existen workarounds que la resuelvan. Se trata de un zero-day explotado activamente, confirmado por Cisco.

Análisis

CVE-2026-76460 se clasifica como CWE-648: Incorrect Use of Privileged APIs (uso incorrecto de APIs privilegiadas). El defecto reside en un endpoint de API del dispositivo que no aplica controles de autenticación suficientes, lo que permite a un atacante enviar peticiones manipuladas a dicha API y eludir la interfaz de gestión web para obtener acceso al equipo. En la práctica, una API interna concebida para funciones administrativas autenticadas resulta alcanzable sin que el solicitante demuestre su identidad, de modo que el atacante hereda un nivel de control equivalente al de un administrador. Según análisis de terceros, a partir de ISE 3.1 las APIs de Monitorización, External RESTful Services y Open APIs se enrutan a través del gateway Kong, y el fallo se sitúa en un endpoint detrás de ese gateway; al estar Kong delante de todos los servidores de aplicación de ISE, la omisión compromete el despliegue completo. Cisco no ha publicado detalles técnicos adicionales sobre el endpoint concreto.

Desde el punto de vista de la explotabilidad, el atacante solo necesita conectividad de red con la interfaz de gestión/API del nodo ISE; no requiere credenciales, sesión ni interacción de ningún usuario. Además, tanto ISE como ISE-PIC son vulnerables independientemente de la configuración del dispositivo, por lo que no existe ningún ajuste que reduzca la superficie expuesta más allá del filtrado de red.

El impacto es especialmente grave por la posición de ISE en la arquitectura: se trata del punto de control de identidad y acceso a la red, que gestiona las políticas de autenticación 802.1X, perfilado y postura de toda la organización. Un compromiso con privilegios root permitiría manipular las políticas de acceso, obtener credenciales y secretos de integración (directorio activo, dispositivos de red, RADIUS/TACACS+), habilitar movimiento lateral y establecer persistencia. Las fuentes señalan como actividad post-explotación observada la eliminación de evidencias en access.log y la subida no autorizada de datos a direcciones IP externas. Cisco no ha revelado detalles sobre los ataques observados, pero sí ha publicado indicadores de compromiso.

Para mitigar esta vulnerabilidad, la medida prioritaria y definitiva es actualizar todos los nodos ISE e ISE-PIC a una versión corregida; en despliegues distribuidos es necesario evaluar y parchear cada nodo, sin asumir que la actualización del nodo primario protege al resto. Como medidas adicionales de defensa en profundidad, LAB52 recomienda no exponer bajo ningún concepto las interfaces de gestión y API de ISE a Internet, restringir el acceso al plano de gestión mediante listas de control de acceso de infraestructura (iACL), segmentación de red y acceso únicamente desde bastiones o redes de administración dedicadas (VPN/ZTNA), aplicar el principio de mínimo privilegio a las cuentas administrativas y de API, y monitorizar específicamente inicios de sesión administrativos y operaciones de API desde orígenes no habituales, la creación de nuevas cuentas de administrador o cambios de privilegios, la manipulación de registros y conexiones salientes desde los nodos ISE hacia destinos externos.

Versiones afectadas

Consultar el advisory del fabricante para conocer el detalle de las versiones vulnerables.

  • Cisco ISE e ISE-PIC 3.0: versión que ha alcanzado el fin de mantenimiento de software; las organizaciones que la utilicen deben migrar a una versión soportada que incluya la corrección.
  • Cisco ISE e ISE-PIC 3.1 anteriores a 3.1 Patch 12.
  • Cisco ISE e ISE-PIC 3.2 anteriores a 3.2 Patch 11.
  • Cisco ISE e ISE-PIC 3.3 anteriores a 3.3 Patch 12.
  • Cisco ISE e ISE-PIC 3.4 anteriores a 3.4 Patch 7.
  • Cisco ISE e ISE-PIC 3.5 anteriores a 3.5 Patch 4.

Versiones corregidas: ISE o ISE-PIC 3.5 Patch 4, 3.4 Patch 7, 3.3 Patch 12, 3.2 Patch 11 o 3.1 Patch 12.

Recomendaciones

  1. Aplicar con carácter urgente la actualización oficial que corrige CVE-2026-76460 en todos los nodos ISE e ISE-PIC (3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 o 3.5 Patch 4), y migrar desde la rama 3.0, sin soporte, a una versión corregida.
  2. Consultar el advisory de Cisco (cisco-sa-ISE-ABP-VNSW7Tn5) y la entrada del catálogo KEV de CISA para verificar versiones, indicadores de compromiso y mitigaciones.
  3. Implementar controles compensatorios mientras el parcheo no sea inmediato, en particular iACL que permitan solo el tráfico de gestión y de plano de control imprescindible hacia los nodos ISE, y acceso administrativo únicamente desde redes dedicadas o mediante VPN/ZTNA.
  4. Revisar el inventario de activos para identificar todas las instancias de ISE e ISE-PIC, incluidas las operadas por proveedores o integradores, prestando especial atención a las que tengan la interfaz de gestión o API accesible desde Internet.
  5. Monitorizar registros y eventos de seguridad en busca de peticiones anómalas a las APIs de ISE, inicios de sesión administrativos inesperados, creación de cuentas de administrador, borrado o alteración de access.log y transferencias salientes hacia IPs externas, contrastando con los IoC publicados por Cisco.
  6. Dado que la vulnerabilidad está en el catálogo KEV y se explota activamente, tratar cualquier instancia vulnerable que haya estado expuesta como un posible caso de respuesta a incidentes, incluyendo la rotación de credenciales y secretos de integración gestionados por ISE.

Workarounds

No existen workarounds completos para esta vulnerabilidad.

Referencias

  • https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76460
  • https://nvd.nist.gov/vuln/detail/CVE-2026-76460
  • CWE-648: Incorrect Use of Privileged APIs

  • Facebook
  • Twitter
  • LinkedIn
Artículos relacionados
Vulnerabilidades críticas en Mozilla Firefox 2026
Leer más →
Vulnerabilidades críticas en Palo Alto 2026
Leer más →
Vulnerabilidades críticas en Linux 2026
Leer más →

Síguenos en nuestra newsletter

Suscríbete a través de tu email para estar al día

Logotipo S2GRUPO
© 2026 S2GRUPO
  • Central de prensa
  • Aviso legal
  • Política de Privacidad
  • Política de Cookies
  • Canal Ético
  • Política de Innovación