Detalle de la noticia

Vulnerabilidad

Una vulnerabilidad de día cero de Cisco pone de manifiesto problemas de autenticación en los puntos finales de la API

Fuente: Dark Reading Publicado: 18/09/2026 · 19:26 UTC
Compartir:
Vulnerabilidad Una vulnerabilidad de día cero de Cisco pone de manifiesto problemas de autenticación en los puntos finales de la API
Imagen: Dark Reading

Cisco ha re­ve­la­do re­cien­te­men­te va­rias fa­llas crí­ti­cas de se­gu­ri­dad, in­clu­yen­do una vul­ne­ra­bi­li­dad de día cero bajo ex­plo­ta­ción ac­ti­va iden­ti­fi­ca­da como CVE-2026-76460, la cual afec­ta al motor de ser­vi­cios de iden­ti­dad (ISE) de la com­pa­ñía y ob­tu­vo la má­xi­ma pun­tua­ción en la es­ca­la CVSS. Este fallo se debe a un con­trol de au­ten­ti­ca­ción in­su­fi­cien­te en un punto final de la API del pro­duc­to, per­mi­tien­do que un ata­can­te envíe una so­li­ci­tud ma­ni­pu­la­da para sor­tear la in­ter­faz web de ges­tión y lo­grar ac­ce­so no au­to­ri­za­do sin ne­ce­si­dad de au­ten­ti­ca­ción ni in­ter­ac­ción pre­via por parte de los usua­rios.

La pe­li­gro­si­dad de esta vul­ne­ra­bi­li­dad ra­di­ca en que otor­ga a los ata­can­tes pri­vi­le­gios de su­per­usua­rio (root) y la ca­pa­ci­dad de eje­cu­tar co­man­dos, lo que com­pro­me­te a todo el sis­te­ma al ser la pla­ta­for­ma ISE uti­li­za­da por otras APIs para el con­trol de ac­ce­sos y la au­ten­ti­ca­ción. Ex­per­tos se­ña­lan que este tipo de pro­ble­mas de au­ten­ti­ca­ción en pun­tos fi­na­les de APIs son una di­fi­cul­tad fre­cuen­te en la in­dus­tria, ocu­rrien­do a me­nu­do cuan­do se ex­po­nen nue­vas in­ter­fa­ces sin los con­tro­les ade­cua­dos, una ten­den­cia que Cisco tam­bién ha re­fle­ja­do pre­via­men­te en otros pro­duc­tos me­dian­te fa­llos si­mi­la­res re­por­ta­dos a lo largo del año.

Para hacer fren­te a esta si­tua­ción, la em­pre­sa ha pu­bli­ca­do par­ches de se­gu­ri­dad des­ti­na­dos a di­ver­sas ver­sio­nes de los sis­te­mas afec­ta­dos, ad­vir­tien­do que las ver­sio­nes sin so­por­te ac­tual re­quie­ren una ac­tua­li­za­ción obli­ga­to­ria. Como me­di­da de mi­ti­ga­ción tem­po­ral, se su­gie­re el em­pleo de lis­tas de con­trol de ac­ce­so a la in­fra­es­truc­tu­ra para res­trin­gir el trá­fi­co de ges­tión, aun­que la com­pa­ñía en­fa­ti­za la ne­ce­si­dad de apli­car las co­rrec­cio­nes de­fi­ni­ti­vas y re­vi­sar re­gis­tros ex­ter­nos de red o cor­ta­fue­gos para de­tec­tar in­di­cios de com­pro­mi­so, dado que los ata­can­tes con pri­vi­le­gios de root po­drían bo­rrar la evi­den­cia den­tro del dis­po­si­ti­vo afec­ta­do.