AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Cisco ISE bajo ataque — segunda falla zero-day en 48 horas

CVE-2026-76460 permite control total del dispositivo sin autenticación y ya fue explotada antes de su divulgación el miércoles
Alerta

CVE-2026-76460 permite control total del dispositivo sin autenticación y ya fue explotada antes de su divulgación el miércoles

Cisco divulgó el miércoles CVE-2026-76460, una vulnerabilidad zero-day de máxima severidad en Identity Services Engine (ISE) que permite a un atacante remoto eludir autenticación y tomar control total del dispositivo afectado. La falla fue explotada activamente antes de que la compañía publicara el parche, según confirmó el fabricante tras detectar el problema durante un caso de soporte técnico. La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) incorporó la vulnerabilidad a su catálogo de fallas conocidas explotadas pocas horas después de la divulgación. Es la segunda zero-day que Cisco reporta en dos días — el lunes había divulgado CVE-2026-76461 en Secure Email Gateway — aunque ambas afectan productos distintos y no comparten relación técnica.

Por qué un defecto en ISE compromete toda la política de acceso a red

CVE-2026-76460 reside en una API de Cisco ISE, el producto que las organizaciones usan para aplicar políticas de acceso a red. Un atacante que explota la falla obtiene acceso root al appliance, lo que le permite modificar esas políticas, extraer credenciales almacenadas, eliminar registros de auditoría y moverse lateralmente hacia cada segmento de red que ISE controla. Landon Rice, analista senior de exploits en VulnCheck, explicó que el acceso root en ISE equivale a desactivar el control de acceso de toda la infraestructura que el dispositivo protege.

Cisco no reveló cuántas organizaciones fueron comprometidas hasta el momento ni cuándo ocurrió la primera explotación documentada. La compañía indicó que no existen mitigaciones disponibles para la vulnerabilidad y publicó indicadores de compromiso para que los clientes puedan rastrear intentos de explotación en sus entornos. La recomendación oficial es aplicar el parche de inmediato.

El patrón que convierte a ISE en objetivo recurrente desde junio de 2025

CVE-2026-76460 es la tercera vulnerabilidad crítica en Cisco ISE explotada en menos de cuatro meses. Desde junio de 2025, atacantes aprovecharon CVE-2025-20337 y CVE-2025-20281, ambas calificadas con puntuación CVSS 10 — la máxima severidad posible. Las tres fallas comparten dos características: permiten eludir autenticación y fueron explotadas antes de que Cisco las divulgara públicamente. Rice señaló que ISE se ha convertido en un objetivo recurrente porque su función de control de acceso lo ubica en un punto crítico de la arquitectura de red corporativa.

La concentración de fallas críticas en un mismo producto en un período tan breve sugiere que los atacantes identificaron ISE como un vector de alto valor y están invirtiendo recursos en encontrar nuevas vías de compromiso. Cisco no atribuyó los ataques a ningún grupo específico ni proporcionó detalles sobre la naturaleza de las campañas de explotación.

Dos zero-days en 48 horas sin conexión técnica entre sí

CVE-2026-76460 y CVE-2026-76461 — la falla divulgada dos días antes en Secure Email Gateway — tienen identificadores consecutivos, pero investigadores confirmaron que no comparten relación técnica. Rice aclaró que se trata de productos distintos y clases de vulnerabilidad diferentes sin conexión entre sí. Los identificadores CVE se asignan por orden de solicitud, no por proximidad técnica o temporal de los incidentes.

Un portavoz de Cisco ratificó esa evaluación y agregó que ambas vulnerabilidades afectan bases de código separadas. La coincidencia temporal de las divulgaciones responde a procesos internos de gestión de vulnerabilidades, no a una campaña coordinada contra múltiples productos de la compañía. Sin embargo, la secuencia de dos zero-days explotadas en productos empresariales críticos en menos de una semana aumenta la presión operativa sobre equipos de seguridad que deben priorizar parches en infraestructura de producción.

Publicidad728×90 — In-Article

Exposición en América Latina por dependencia de ISE en sectores regulados

Cisco ISE es un componente estándar en arquitecturas de acceso a red de organizaciones financieras, de salud y gobierno en México, Brasil, Colombia y Chile — sectores donde las regulaciones de segmentación de red y control de acceso impulsan la adopción de soluciones de autenticación centralizada. La explotación de CVE-2026-76460 en una organización de cualquiera de estos sectores permitiría a un atacante desactivar controles de acceso, extraer credenciales de usuarios privilegiados y moverse lateralmente hacia sistemas críticos sin dejar rastro en los registros de auditoría que ISE gestiona.

No hay reportes públicos de explotación específica en la región, pero la combinación de adopción extendida de ISE en infraestructura crítica y la confirmación de explotación activa antes del parche coloca a organizaciones latinoamericanas en la misma ventana de exposición que enfrentaron clientes de Cisco en otras geografías. La ausencia de mitigaciones alternativas obliga a aplicar el parche en ventanas de mantenimiento que muchas organizaciones de la región programan con semanas de anticipación, lo que extiende el período de riesgo.

Nuestro análisis

Tres vulnerabilidades críticas explotadas en el mismo producto en cuatro meses revelan un patrón de inversión sostenida por parte de atacantes en encontrar vías de compromiso en ISE. La función de control de acceso centralizado que cumple el producto lo convierte en un objetivo de alto valor: comprometer ISE no requiere moverse lateralmente después — el atacante ya está en el punto de control que define quién accede a qué en toda la red. La ausencia de atribución en las tres campañas de explotación impide determinar si se trata de un mismo actor o de múltiples grupos que identificaron independientemente el valor estratégico del producto.

La divulgación de dos zero-days en 48 horas — aunque técnicamente no relacionadas — expone una presión operativa creciente sobre equipos de seguridad que deben priorizar parches en infraestructura crítica sin ventanas de mantenimiento programadas. Cisco no reveló cuándo detectó la primera explotación de CVE-2026-76460 ni cuánto tiempo transcurrió entre ese descubrimiento y la divulgación pública, lo que deja sin respuesta cuántas organizaciones quedaron expuestas durante ese intervalo. ¿Cuántas fallas más en ISE están siendo explotadas en este momento sin que Cisco las haya detectado todavía?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard