Cisco revela vulnerabilidades zero-day en la autenticación de APIs

Cisco ha revelado una serie de vulnerabilidades críticas en su plataforma Identity Services Engine (ISE). Una de estas fallas, catalogada como zero-day, permite a los atacantes eludir la autenticación en puntos de conexión de API.

Cisco revela vulnerabilidades zero-day en la autenticación de APIs

Cisco reveló esta semana una serie de vulnerabilidades de seguridad críticas que afectan a su Identity Services Engine (ISE), incluyendo una falla zero-day de severidad máxima que está siendo explotada en ataques activos.

Detalles técnicos de la vulnerabilidad

La CVE-2026-76460 es una vulnerabilidad de omisión de autenticación que afecta a una API en ISE, la solución de control de acceso a la red y de confianza cero (zero-trust) de Cisco. Según la empresa, el fallo se debe a un «control de autenticación insuficiente» en un punto de conexión de la API de ISE.

«Un atacante podría explotar esta vulnerabilidad enviando una solicitud especialmente elaborada a un punto de conexión de API afectado», afirmó Cisco en su aviso. «Una explotación exitosa podría permitir al atacante obtener acceso no autorizado al dispositivo afectado al omitir la interfaz de gestión basada en web».

Impacto y riesgos de la explotación

El fallo fue revelado y parcheado el miércoles, y la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) añadió la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el mismo día. Cisco también reveló y parcheó otros fallos que afectan a ISE y a ISE Passive Identity Connector (ISE-PIC) que presentan problemas similares de autenticación en API.

No está claro quién está explotando la CVE-2026-76460 ni qué tan extensa es la actividad. Sin embargo, los ataques de día cero ilustran una tendencia de problemas de autenticación en API para el gigante de las redes, así como en otros sectores.

«La falta de autenticación para los puntos de conexión de las API es un problema en toda la industria», explica Johannes Ullrich, fundador del SANS Internet Storm Center. En teoría, cada solicitud a un punto de conexión de API debería estar debidamente autenticada y contar con control de acceso. Sin embargo, esto no siempre sucede.

«En algunos casos, las API que no eran directamente accesibles en el pasado quedan expuestas y, en el proceso, se omiten la autenticación y el control de acceso adecuados», señala Ullrich. «Esto sucede fácilmente a medida que se exponen API más extensas para dar soporte a interfaces de aplicaciones web más modernas».

La CVE-2026-76460 es particularmente peligrosa por varias razones. En primer lugar, una explotación exitosa permite a un atacante obtener privilegios de root y ejecución de comandos en instancias vulnerables, sin que se requiera autenticación ni interacción del usuario.\n En segundo lugar, y más importante, explica Ullrich, el propio ISE es utilizado por otras API de Cisco para la autenticación y el control de acceso. Por lo tanto, un atacante que comprometa ISE puede desactivar la solución y obtener acceso a diversas redes o suplantar a otros hosts. Esto podría dar lugar a compromisos adicionales, ya que las aplicaciones podrían depender ahora de las decisiones de control de acceso de la plataforma ISE comprometida.

«En resumen, es como reemplazar al guardia de seguridad de un edificio por un impostor, permitiendo que los intrusos entren con identificaciones falsas», afirma Ullrich. «Los empleados dentro del edificio confiarán en estas identificaciones porque creen que el guardia de seguridad en la entrada las ha verificado».

En un aviso para la CVE-2026-76460, el proveedor de inteligencia de amenazas BitSight señaló que ISE se encuentra en el centro de la infraestructura de identidad y acceso a la red de muchas organizaciones. «Ayuda a determinar qué usuarios y dispositivos pueden conectarse a una red y a qué pueden acceder después de conectarse», escribió Emma Stevens, asesora sénior de inteligencia de amenazas en BitSight. «El acceso de nivel root a esa infraestructura puede crear riesgos de visibilidad, integridad y disponibilidad en un panorama general mucho más amplio».

Antecedentes y versiones afectadas

Ullrich señala que los fallos de autenticación en los puntos de conexión de las API han sido un problema para Cisco, con dos vulnerabilidades similares reveladas a principios de este año. La primera, CVE-2026-20223, es un fallo de autenticación insuficiente en las API REST internas de Cisco Secure Workload; la vulnerabilidad, revelada en mayo, también recibió una puntuación máxima de 10 sobre 10 en la escala CVSS.\n La segunda, CVE-2026-20129, es un fallo crítico de omisión de autenticación en API que afecta a Cisco Catalyst SD-WAN Manager con una puntuación CVSS de 9.8. El fallo, revelado en febrero, podría permitir a un atacante ejecutar comandos con los privilegios del rol netadmin.\n La CVE-2026-76460 afecta a ISE y a ISE-PIC, independientemente de la configuración del dispositivo. Cisco lanza parches para las versiones 3.1 a 3.5 de ISE y ISE-PIC, pero señaló que la versión 3.0 ya no cuenta con soporte y aconsejó a los clientes actualizar a una versión corregida.\n **Recomendaciones de mitigación**

Cisco indicó que las organizaciones pueden mitigar parcialmente el fallo utilizando listas de control de acceso a la infraestructura (iACLs) para permitir únicamente el tráfico requerido de gestión y del plano de control a los dispositivos afectados, lo que evitaría la explotación remota de la CVE-2026-76460. Sin embargo, Cisco advirtió que cualquier mitigación es solo una solución temporal y urgió a los clientes a migrar a una versión corregida de ISE o ISE-PIC.\n Además, la empresa enfatizó que una explotación exitosa de la CVE-2026-76460 otorgará a los actores de amenazas privilegios de root para esos productos, permitiéndoles eliminar o ocultar pruebas de explotación e indicadores de compromiso (IoC).

«Cisco recomienda encarecidamente que los administradores cotejen los registros de red y los registros del firewall fuera del dispositivo afectado para identificar cualquier actividad potencialmente sospechosa, incluyendo, entre otros, cargas no esperadas iniciadas desde el dispositivo afectado hacia direcciones IP externas o descargas desde direcciones IP maliciosas», declaró la empresa en el aviso.

Fuente:
https://www.darkreading.com/vulnerabilities-threats/cisco-zero-day-api-endpoint-authentication-issues

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad