Zero-day de severidad máxima en Cisco ISE: qué revisar hoy si tu red usa Cisco para controlar quién entra
El 17 de septiembre de 2026 Cisco avisó de una falla de severidad máxima en Identity Services Engine, mejor conocido como ISE. Tiene CVSS 10, el tope de la escala con la que se califican las vulnerabilidades, y ya se usa en ataques reales, según reportó BleepingComputer.
Si tu planta u oficina en México tiene red Cisco, es muy probable que ISE decida quién entra. Aquí va qué hace, por qué importa y qué revisar hoy, aunque tu equipo de redes esté en otro país.
Qué hace ISE y por qué es el portero de tu red
ISE es un NAC, control de acceso a la red: revisa cada conexión antes de dejarla pasar. Cuando la laptop de la de contabilidad se conecta al wifi, ISE pregunta quién es, si el equipo es de la empresa y a qué VLAN le toca (una VLAN es un segmento separado de la red). Lo mismo hace con la impresora de recepción y la VPN del gerente que viaja.
Por eso comprometerlo no es perder un servidor más. Quien controla ISE se da de alta como equipo confiable, se manda a la VLAN de servidores y borra su rastro. Son las llaves de toda la red. Y en nuestra experiencia es de los equipos que menos se parchan, porque ‘si funciona, no lo muevas’.
Primero: confirma versión y exposición
| Pregunta | Dónde verlo | Qué buscas |
|---|---|---|
| ¿Qué versión y parche tiene? | Consola de administración o CLI de ISE | Compararla con las versiones afectadas del aviso de Cisco |
| ¿La consola de administración da a internet? | Reglas del firewall y NAT; prueba desde fuera | Que solo responda desde la red de administración |
| ¿Quién puede entrar como administrador? | Usuarios y grupos de admin | Solo cuentas de personas activas |
La consola expuesta es lo que más nos preocupa. Hemos visto accesos abiertos ‘por unos días’ para que el equipo global entrara desde Dallas, y ahí se quedaron años. Si tu ISE responde desde internet, ciérralo hoy y deja solo la VPN.
Aplicar el parche sin tirar la red
ISE autoriza cada conexión, así que reiniciarlo a media mañana en una planta con cientos de equipos es mala idea. El orden que seguimos:
- Respaldo de configuración y snapshot si es virtual.
- Confirmar qué hacen los switches si ISE no responde: hay modos que dejan pasar a todos y otros que dejan sin red a producción.
- Actualizar primero un nodo secundario, luego el primario, en ventana acordada con planta.
- Probar con una laptop, una impresora, un teléfono IP y una VPN.
Si para tu versión aún no hay parche, aplica la mitigación del aviso y agenda la actualización esta semana, no ‘cuando haya ventana’.
Revisa registros y cuentas nuevas
Un parche cierra la puerta, pero no saca a quien ya entró. En los registros de administración busca inicios de sesión a horas raras o desde direcciones ajenas, cuentas creadas en las últimas semanas, cambios en políticas de autorización y dispositivos de red que nadie pidió agregar.
¿Y si no hay nadie de redes en la sede mexicana?
Es el caso más común que vemos: el ISE lo administra un equipo en Estados Unidos o Europa, y en la planta de Querétaro hay un encargado que sabe de Windows, no de switches.
Eso resolvemos en ProcessBi: revisión de equipos de red en campo en todo México, parcheo coordinado con tu equipo global y luego segmentación y hardening (endurecer la configuración: cerrar puertos, cuentas y servicios que no se usan) bajo póliza con SLA. Así trabajamos con empresas extranjeras que necesitan soporte en sitio en México.
¿Y en tu empresa?
Si hoy no sabes qué versión de ISE tienes ni si la consola da a internet, esa es la tarea del día. Con una póliza de soporte TI el parcheo de red trae calendario y responsable.
Pide una revisión de tu red Cisco — respondemos el mismo día hábil.
Tu ruta
Operar TI en México
8 de 11- Soporte desde el extranjero ✓ Leído Estás aquí 2 min
- Checklist nearshoring ✓ Leído Estás aquí 2 min
- Mantenimiento preventivo ✓ Leído Estás aquí 2 min
- Cambiar de proveedor ✓ Leído Estás aquí 3 min
- Registro de SIM ✓ Leído Estás aquí 3 min
- Starlink en empresa ✓ Leído Estás aquí 4 min
- Acceso sin tarjetas ✓ Leído Estás aquí 4 min
- Parchar Cisco ISE ✓ Leído Estás aquí 3 min
- Proteger la nave ✓ Leído Estás aquí 3 min
- Apagones y UPS ✓ Leído Estás aquí 3 min
- Fibra en el Bajío ✓ Leído Estás aquí 4 min
- Servicios de campo →