Ciberseguridad

Fallo CVSS 10.0 en Cisco ISE explotado para lograr acceso root

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Fallo CVSS 10.0 en Cisco ISE explotado para lograr acceso root
Foto: Travis Wise, Wikimedia Commons, CC BY 2.0
0 0
XWhatsAppTelegramLinkedIn

Cisco publicó el 16 de septiembre un aviso de seguridad en el que confirma que una omisión de autenticación en su Identity Services Engine (ISE) ya se está usando en ataques. El fallo, identificado como CVE-2026-76460 y publicado bajo la referencia cisco-sa-ISE-ABP-VNSW7Tn5, tiene la puntuación base CVSS máxima, 10,0, y afecta tanto a ISE como al ISE Passive Identity Connector (ISE-PIC) "con independencia de la configuración del dispositivo", según el aviso. Cisco atribuye el problema a un control de autenticación insuficiente en un punto final de la API: un atacante remoto y no autenticado puede enviar una petición manipulada a ese punto final y saltarse la interfaz de administración web.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) incorporó el CVE ese mismo día a su catálogo de vulnerabilidades explotadas conocidas, junto a un segundo fallo también explotado, CVE-2026-87886 en Acronis Backup. Las fichas del catálogo dan a las agencias civiles federales hasta el 19 de septiembre para actuar sobre ambos, al amparo de la directiva operativa vinculante 26-04. "El equipo de respuesta a incidentes de seguridad de productos de Cisco (PSIRT) tiene constancia de la explotación activa de esta vulnerabilidad", indica el aviso.

ISE es el sistema que decide qué usuarios y dispositivos entran en una red corporativa o pública, y por eso un fallo que actúa antes de cualquier autenticación resulta tan grave aquí. Cisco advierte de que, tras una explotación exitosa, "los actores de amenazas pueden obtener ejecución de comandos con privilegios root" y de que, con ese nivel de acceso, "las pruebas de la explotación y los indicadores de compromiso pueden ser eliminados u ocultados por los atacantes". No hay soluciones alternativas. La única mitigación provisional que ofrece Cisco son listas de control de acceso de infraestructura que limiten el tráfico de administración hacia el equipo. Las versiones corregidas son ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4; la 3.0 ya no recibe correcciones porque su mantenimiento ha finalizado.

El fallo de Acronis es más limitado, pero también está en uso. El aviso SEC-10986, publicado el 15 de septiembre, describe una elevación local de privilegios provocada por permisos de archivo inseguros, valorada en 7,8. Afecta al plugin Acronis Backup para cPanel & WHM, corregido en la versión 1.9.3.1021, y a la extensión para Plesk, corregida en la 1.8.11.638. Acronis señala que la explotación se ha detectado "en ataques limitados y dirigidos" contra instalaciones de cPanel & WHM.

Ni Cisco, ni Acronis, ni CISA han señalado quién está detrás de ninguna de las dos campañas, ni cuántas organizaciones se han visto afectadas o cuándo empezaron los ataques. Quien no pueda parchear de inmediato puede al menos buscar indicios: Cisco pide a los operadores de ISE que revisen el access.log del equipo en busca de nombres de usuario sospechosos en cada nodo de una instalación distribuida y recomienda reinstalar desde cero los nodos afectados y restaurarlos desde una copia de seguridad de la configuración si se sospecha actividad maliciosa.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.