Navegación

Cisco advierte sobre una nueva vulnerabilidad de día cero en ISE que permite eludir la autenticación (CVSS 10.0)

fuente: https://thehackernews.com/2026/09/cisco-warns-of-new-zero-day-ise-auth.html

Cisco ha advertido sobre una nueva vulnerabilidad de seguridad de gravedad máxima que afecta a Identity Services Engine (ISE) y que está siendo explotada activamente.

La vulnerabilidad, identificada como CVE-2026-76460 (puntuación CVSS: 10.0), podría permitir a un atacante remoto no autenticado eludir el proceso de autenticación.

"Esta vulnerabilidad se debe a un control de autenticación insuficiente en un punto final (endpoint) de la API", señaló Cisco. "Un atacante podría explotar esta vulnerabilidad enviando una solicitud especialmente diseñada a un punto final de la API afectado. Una explotación exitosa permitiría al atacante obtener acceso no autorizado al dispositivo afectado al eludir la interfaz de gestión basada en web".

El problema afecta a Cisco ISE y a Cisco ISE Passive Identity Connector (ISE-PIC), independientemente de la configuración del dispositivo. Se ha solucionado en las siguientes versiones:

3.1 - Corregido en 3.1 Patch 12 3.2 - Corregido en 3.2 Patch 11 3.3 - Corregido en 3.3 Patch 12 3.4 - Corregido en 3.4 Patch 7 3.51 - Corregido en 3.5 Patch 4

Cisco declaró que está "al tanto de la explotación activa de esta vulnerabilidad" e instó a los clientes a actualizar a una versión de software corregida para contrarrestar la amenaza. La compañía no proporcionó detalles sobre la naturaleza de los ataques que explotan esta vulnerabilidad ni sobre quién está detrás de ellos.

Últimas noticias

01 DE AGOSTO, 2026

WhatsApp permitirá editar estados.

WhatsApp ya prueba la edición de los estados en Android, permitiendo a los usuarios corregir el texto publicado durante un tiempo limitado.

Leer artículo →
01 DE AGOSTO, 2026

Amgen afirma que una filtración de datos en la nube expuso información confidencial y de salud de los pacientes.

La farmacéutica Amgen informó haber sufrido una filtración de datos tras el robo de información corporativa y de pacientes almacenada en múltiples sistemas en l...

Leer artículo →
01 DE AGOSTO, 2026

HackerOne exige la verificación de identidad para el envío de informes de errores.

HackerOne ha confirmado que todos los hackers deben completar la verificación de identidad antes de enviar informes a cualquier programa de recompensas por dete...

Leer artículo →