Alerta Crítica de Ciberseguridad: Cisco Corrige 23 Vulnerabilidades en SD-WAN, IOS XE y Servidores UCS

El 6 de agosto de 2026, Cisco emitió un aviso de seguridad de severidad crítica (Nivel 5) que abarca un total de 23 vulnerabilidades registradas en diversas líneas de equipos…

De ser explotadas con éxito, estas fallas podrían permitir a un atacante obtener acceso no autorizado a los dispositivos, acceder a archivos restringidos y provocar la filtración de información confidencial de la red.

Recursos Afectados

El impacto de este aviso es amplio y afecta tanto a infraestructura de red y SD-WAN como a servidores y sistemas de videoconferencia:

  • Gestión de Red y SD-WAN: Cisco Catalyst SD-WAN y Cisco Catalyst SD-WAN Manager.
  • Sistemas Operativos: Cisco IOS XE, Cisco RoomOS y Cisco TS Agent.
  • Plataformas de Red Empresarial: Sistemas informáticos de red de la serie ENCS 5000 y uCPE Edge de la serie Catalyst 8300.
  • Servidores y Almacenamiento (Modo Independiente): Servidores en rack UCS Serie C (M5, M6, M7 y M8), servidores UCS Serie E (M3 y M6), y servidores de almacenamiento UCS Serie S.

Detalles Técnicos de las Vulnerabilidades Más Críticas

Fruto de auditorías e investigaciones internas de seguridad, el equipo de ingeniería de Cisco identificó y agrupó las siguientes fallas principales:

  • CVE-2026-20303 (Catalyst SD-WAN): Vulnerabilidades asociadas a una validación de entrada incorrecta (CWE-20), lo que puede permitir el envío de datos maliciosos no filtrados por el sistema.
  • CVE-2026-20304 (Catalyst SD-WAN): Problemas de control de acceso inadecuado (CWE-284), permitiendo potencialmente a usuarios no autorizados la elevación de privilegios o acceso a funciones restringidas.
  • CVE-2026-20310 (Catalyst SD-WAN): Fallos en la resolución de enlaces antes del acceso a archivos (CWE-59 / Link Resolution Before File Access), lo que habilita la manipulación de rutas del sistema de archivos.
  • CVE-2026-20267 (Cisco IOS XE): Vulnerabilidades de control de acceso deficiente (CWE-284) dentro del sistema operativo IOS XE.
  • CVE-2026-20272 (Cisco IOS XE): Errores por neutralización incorrecta de elementos especiales en la entrada de comandos (CWE-74 / Inyección de sintaxis).

Solución y Recomendaciones

Cisco ha publicado versiones de software reforzadas que solucionan este conjunto de vulnerabilidades. Se recomienda a los administradores de infraestructura y responsables de TI:

  1. Inventariar los equipos: Identificar los dispositivos y versiones de IOS XE, SD-WAN y servidores UCS expuestos en la red.
  2. Priorizar parches: Aplicar las actualizaciones oficiales liberadas por Cisco de manera urgente, comenzando por los nodos expuestos directamente a redes externas o de acceso perimetral.
  3. Consultar avisos oficiales: Revisar los boletines específicos de Cisco para verificar la matriz de compatibilidad antes de aplicar las imágenes de actualización.

Foto de Lightsaber Collection en Unsplash