Seguridad · 23 de septiembre de 2026

También publicado en Deutsch

Cisco alerta sobre vulnerabilidad Zero-day en Identity Services Engine explotada en ataques reales

A computer screen displays lines of code
Rob Wingate / Unsplash

Cisco ha publicado una actualización de seguridad que corrige una vulnerabilidad de máxima gravedad en Identity Services Engine que permite a un atacante remoto saltarse la autenticación y tomar el control de dispositivos. La empresa confirma que la falla está siendo utilizada en ataques activos. La vulnerabilidad afecta tanto a Cisco ISE como a su componente Passive Identity Connector y se origina en una gestión insuficiente de la autenticación en una interfaz API. Según el equipo de respuesta a incidentes de seguridad de Cisco, no existe un parche temporal y la única solución es aplicar el parche correspondiente.

Las versiones afectadas y sus actualizaciones son: ISE/ISE-PIC 3.1 debe pasar a 3.1 Patch 12, 3.2 a 3.2 Patch 11, 3.3 a 3.3 Patch 12, 3.4 a 3.4 Patch 7 y 3.5 a 3.5 Patch 4. Además, Cisco ha publicado un conjunto de indicadores de compromiso para que los equipos de defensa revisen los registros de acceso y detecten actividades sospechosas. Se recomienda inspeccionar access.log en todos los nodos en busca de nombres de usuario inusuales y, en caso de sospecha, reimager el nodo y restaurarlo desde una copia de seguridad. También se aconseja revisar los logs del firewall y la red en busca de transferencias de datos a direcciones externas sospechosas.

La falla fue añadida al catálogo de vulnerabilidades explotadas conocidas por CISA el 16 de septiembre de 2026 y el organismo exige que las agencias federales de EE. UU. apliquen el parche en un plazo de tres días. En julio de 2025, Cisco ya había sufrido un ataque similar mediante otra vulnerabilidad Zero-day, CVE-2025-20337, que permitió instalar una web shell llamada IdentityAuditAction. En los últimos cinco años, CISA ha registrado 99 vulnerabilidades en productos de Cisco que fueron usadas en ataques, entre ellas siete empleadas por ransomware.