Cisco ha publicado actualizaciones de seguridad que corrigen 24 vulnerabilidades en varios productos empresariales, entre las que se incluyen varios fallos de gravedad crítica que afectan a Catalyst SD-WAN, IOS XE y Secure Firewall Management Center (FMC). La vulnerabilidad más grave, CVE-2026-20079, afecta a FMC y tiene una puntuación CVSS de 10,0, lo que permite a atacantes remotos no autenticados eludir la autenticación y obtener acceso con privilegios de root. Cisco también ha revelado fallos críticos en IOS XE y Catalyst SD-WAN que podrían permitir la inyección de comandos, la escalada de privilegios y el acceso no autorizado.
Aunque Cisco afirma no tener constancia de que se estén explotando activamente en la red, una de las vulnerabilidades que afecta a Cisco IMC cuenta con código de prueba de concepto (PoC) disponible públicamente, lo que aumenta la probabilidad de futuros intentos de explotación.
CVE-2026-20079
Puntuación CVSS: 10,0 (crítica)
Una vulnerabilidad en Cisco Secure Firewall Management Center permite a un atacante remoto no autenticado enviar solicitudes HTTP manipuladas que eluden los controles de autenticación y ejecutan scripts con privilegios de root. Si la explotación tiene éxito, los atacantes obtienen control administrativo total sobre el sistema afectado.
Impacto potencial
Vulnerabilidades críticas en Cisco IOS XE
Cisco ha solucionado siete vulnerabilidades en IOS XE, entre las que se incluyen:
|
CVE |
CVSS |
Descripción |
|
CVE-2026-20272 |
9,8 |
Inyección de comandos |
|
CVE-2026-20267 |
9,0 |
Control de acceso inadecuado |
Estas vulnerabilidades podrían permitir a los atacantes ejecutar comandos no autorizados o eludir los controles de seguridad, lo que provocaría el compromiso del dispositivo.
Cisco ha corregido cinco vulnerabilidades de SD-WAN, entre las que se incluyen tres problemas críticos:
|
CVE |
CVSS |
Tipo de vulnerabilidad |
|
CVE-2026-20303 |
9,9 |
Validación incorrecta de entradas |
|
CVE-2026-20304 |
9,9 |
Control de acceso inadecuado |
|
CVE-2026-20310 |
9,9 |
Resolución de enlaces incorrecta antes del acceso a los archivos |
Vulnerabilidades adicionales de alta gravedad:
Impacto potencial
CVE-2026-20200
Puntuación CVSS: 8,8
Cisco ha señalado una vulnerabilidad de alta gravedad en el Controlador de Gestión Integrado (IMC) que afecta a los servidores en rack UCS de la serie C, modelos M7 y M8, que funcionan en modo autónomo. La vulnerabilidad permite a los atacantes autenticados ejecutar comandos arbitrarios y obtener privilegios de root. Es importante destacar que Cisco ha confirmado que existe código de prueba de concepto (PoC) público, lo que aumenta el riesgo de explotación.
Probabilidad de explotación: ALTA
Entre los factores que aumentan el riesgo se incluyen:
Una explotación exitosa podría dar lugar a:
Si le preocupa alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, contáctenos para averiguar cómo puede proteger su organización.