← Volver al blog Redes

Zero-day de severidad máxima en Cisco ISE: qué revisar hoy si tu red usa Cisco para controlar quién entra

3 min de lectura

El 17 de septiembre de 2026 Cisco avisó de una falla de severidad máxima en Identity Services Engine, mejor conocido como ISE. Tiene CVSS 10, el tope de la escala con la que se califican las vulnerabilidades, y ya se usa en ataques reales, según reportó BleepingComputer.

Si tu planta u oficina en México tiene red Cisco, es muy probable que ISE decida quién entra. Aquí va qué hace, por qué importa y qué revisar hoy, aunque tu equipo de redes esté en otro país.

CVSS 10 severidad máxima: no existe una calificación más alta
17 sep 2026 aviso de Cisco, con explotación ya confirmada

Qué hace ISE y por qué es el portero de tu red

El portero de la red ISE decide qué equipo y qué persona pueden conectarse por cable, wifi o VPN, y a qué parte de la red llegan.

ISE es un NAC, control de acceso a la red: revisa cada conexión antes de dejarla pasar. Cuando la laptop de la de contabilidad se conecta al wifi, ISE pregunta quién es, si el equipo es de la empresa y a qué VLAN le toca (una VLAN es un segmento separado de la red). Lo mismo hace con la impresora de recepción y la VPN del gerente que viaja.

Por eso comprometerlo no es perder un servidor más. Quien controla ISE se da de alta como equipo confiable, se manda a la VLAN de servidores y borra su rastro. Son las llaves de toda la red. Y en nuestra experiencia es de los equipos que menos se parchan, porque ‘si funciona, no lo muevas’.

Primero: confirma versión y exposición

PreguntaDónde verloQué buscas
¿Qué versión y parche tiene?Consola de administración o CLI de ISECompararla con las versiones afectadas del aviso de Cisco
¿La consola de administración da a internet?Reglas del firewall y NAT; prueba desde fueraQue solo responda desde la red de administración
¿Quién puede entrar como administrador?Usuarios y grupos de adminSolo cuentas de personas activas

La consola expuesta es lo que más nos preocupa. Hemos visto accesos abiertos ‘por unos días’ para que el equipo global entrara desde Dallas, y ahí se quedaron años. Si tu ISE responde desde internet, ciérralo hoy y deja solo la VPN.

Aplicar el parche sin tirar la red

Parche o mitigación, hoy Sigue el aviso de Cisco: versión corregida donde ya exista, mitigación donde no, y fecha para actualizar.

ISE autoriza cada conexión, así que reiniciarlo a media mañana en una planta con cientos de equipos es mala idea. El orden que seguimos:

  1. Respaldo de configuración y snapshot si es virtual.
  2. Confirmar qué hacen los switches si ISE no responde: hay modos que dejan pasar a todos y otros que dejan sin red a producción.
  3. Actualizar primero un nodo secundario, luego el primario, en ventana acordada con planta.
  4. Probar con una laptop, una impresora, un teléfono IP y una VPN.

Si para tu versión aún no hay parche, aplica la mitigación del aviso y agenda la actualización esta semana, no ‘cuando haya ventana’.

Revisa registros y cuentas nuevas

Un parche cierra la puerta, pero no saca a quien ya entró. En los registros de administración busca inicios de sesión a horas raras o desde direcciones ajenas, cuentas creadas en las últimas semanas, cambios en políticas de autorización y dispositivos de red que nadie pidió agregar.

¿Y si no hay nadie de redes en la sede mexicana?

Manos locales Alguien que entre al site, conecte la consola si el acceso remoto falla y aplique lo que el equipo global indique.

Es el caso más común que vemos: el ISE lo administra un equipo en Estados Unidos o Europa, y en la planta de Querétaro hay un encargado que sabe de Windows, no de switches.

Eso resolvemos en ProcessBi: revisión de equipos de red en campo en todo México, parcheo coordinado con tu equipo global y luego segmentación y hardening (endurecer la configuración: cerrar puertos, cuentas y servicios que no se usan) bajo póliza con SLA. Así trabajamos con empresas extranjeras que necesitan soporte en sitio en México.

Técnico de ProcessBi revisando equipos de red en un rack
Si tu ISE lo administra alguien en otro país, nosotros somos las manos aquí Foto: RobH · CC BY-SA 3.0 · Wikimedia Commons

¿Y en tu empresa?

Si hoy no sabes qué versión de ISE tienes ni si la consola da a internet, esa es la tarea del día. Con una póliza de soporte TI el parcheo de red trae calendario y responsable.

Pide una revisión de tu red Cisco — respondemos el mismo día hábil.

Tu ruta

Operar TI en México

8 de 11
  1. Soporte desde el extranjero ✓ Leído Estás aquí 2 min
  2. Checklist nearshoring ✓ Leído Estás aquí 2 min
  3. Mantenimiento preventivo ✓ Leído Estás aquí 2 min
  4. Cambiar de proveedor ✓ Leído Estás aquí 3 min
  5. Registro de SIM ✓ Leído Estás aquí 3 min
  6. Starlink en empresa ✓ Leído Estás aquí 4 min
  7. Acceso sin tarjetas ✓ Leído Estás aquí 4 min
  8. Parchar Cisco ISE ✓ Leído Estás aquí 3 min
  9. Proteger la nave ✓ Leído Estás aquí 3 min
  10. Apagones y UPS ✓ Leído Estás aquí 3 min
  11. Fibra en el Bajío ✓ Leído Estás aquí 4 min
  12. Servicios de campo
Siguiente Robo de 3 MDP en una nave industrial: cómo proteger tu planta o bodega con CCTV, control de acceso y sensores IoT que sí avisan a tiempo