Quasa
Utilice la aplicación QUASA
¡Únase hoy al pionero del trabajo autónomo criptográfico Web3!
Abierto
Para principiantes

Cisco corrige dos fallos críticos: no hay solución temporal

|Autor: Equipo editorial de QUASA|5 lectura mínima| 10
Cisco corrige dos fallos críticos: no hay solución temporal

Cisco publicó el 5 de agosto de 2026 dos avisos críticos para Catalyst SD-WAN e IOS XE. Las actualizaciones corrigen dos conjuntos de vulnerabilidades —cinco identificadores CVE en SD-WAN y siete en IOS XE— con puntuaciones máximas CVSS de 9,9 y 9,8.

En ambos casos, Cisco descarta una solución temporal que sustituya la actualización. Para determinar si una instalación está afectada hay que identificar el producto, el modo de operación y la rama exacta; después se debe instalar la primera versión corregida correspondiente.

Qué contienen los dos avisos críticos

El conjunto de Catalyst SD-WAN abarca problemas de validación de entradas, control de acceso, resolución de enlaces, almacenamiento de información sensible y validación de cantidades. El aviso de Catalyst SD-WAN asigna una puntuación máxima CVSS de 9,9, confirma que la exposición no depende de la configuración y comprende todos los tipos de despliegue enumerados.

El alcance incluye instalaciones locales, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud administrado por Cisco y Cisco SD-WAN for Government bajo FedRAMP. Tres de los cinco grupos —CVE-2026-20303, CVE-2026-20304 y CVE-2026-20310— alcanzan CVSS 9,9.

El conjunto de IOS XE comprende siete grupos de vulnerabilidades relacionados con acceso, memoria, recursos, cálculos, flujo de control, neutralización de elementos especiales y validación de entradas. El más grave es CVE-2026-20272, con CVSS 9,8, que agrupa defectos capaces de permitir inyecciones de comandos, argumentos o elementos del sistema operativo.

Versiones vulnerables y primeras versiones corregidas

Clasificación de equipos Cisco Catalyst SD-WAN e IOS XE por versión instalada y primera versión corregida.

En Catalyst SD-WAN, la rama instalada determina el destino. Las primeras versiones que contienen todas las correcciones del aviso son:

  • Anteriores a 20.9: migrar a una versión corregida.
  • 20.9: 20.9.10.
  • 20.10, 20.11 y 20.12: 20.12.8.1.
  • 20.13, 20.14 y 20.15: 20.15.6.
  • 20.16 y 20.18: 20.18.4.
  • 26.1: 26.1.2.

Las ramas 20.11, 20.13, 20.14 y 20.16, además de las anteriores a 20.9, han terminado su mantenimiento de software. Por eso no reciben una corrección dentro de la misma línea. Cisco también corrigió su servicio SD-WAN Cloud administrado en la versión 20.15.602; en ese despliegue no se requiere una intervención del cliente.

En IOS XE, el aviso oficial para los modos autónomo y administrado por controlador establece estas primeras versiones corregidas:

  • 17.9: 17.9.10.
  • 17.12: 17.12.8.
  • 17.15: 17.15.6.
  • 17.18: 17.18.4 o 17.18.4a.
  • 26.1: 26.1.2.

La evaluación de IOS XE se concentró en las ramas 17.9, 17.12, 17.15, 17.18 y 26.1. Los switches Catalyst 3650 y 3850 no ejecutan esas versiones y no fueron evaluados en esta revisión; esa exclusión no debe interpretarse como una confirmación general de que están libres de los defectos subyacentes.

Cómo clasificar una instalación antes de actualizar

El nombre del equipo no basta para decidir el destino. Un mismo inventario puede contener componentes Catalyst SD-WAN, dispositivos IOS XE autónomos y otros administrados por controlador, y sus tablas de actualización no son intercambiables.

  1. Inventariar: registrar el producto, la función, el tipo de despliegue, el modo de operación y la versión exacta de cada componente.
  2. Separar: comparar Catalyst SD-WAN únicamente con su matriz e IOS XE con la suya. Una rama no mencionada no debe declararse segura por inferencia.
  3. Elegir la versión: usar la primera versión corregida como umbral mínimo, considerando que una rama sin mantenimiento obliga a migrar.
  4. Preparar el cambio: confirmar que el hardware, la memoria y las funciones utilizadas siguen siendo compatibles con la versión elegida.
  5. Verificar: después del reinicio, comprobar la versión activa y la reincorporación del dispositivo a la infraestructura administrada.

En Cisco SD-WAN Cloud administrado por el fabricante, el estado de corrección o la versión del servicio se consulta mediante la función de ayuda de la interfaz. En despliegues propios, el operador conserva la responsabilidad de inventariar los componentes y programar la actualización.

Por qué cambiar la configuración no resuelve el riesgo

Los avisos agrupan defectos de varias clases, no una sola función vulnerable que pueda desactivarse de manera uniforme. En Catalyst SD-WAN, la afectación es independiente de la configuración y abarca todos los modelos de despliegue indicados; en IOS XE alcanza tanto el modo autónomo como el gestionado por controlador.

Restringir el acceso administrativo, segmentar la red o reducir la exposición puede limitar oportunidades de ataque, pero no convierte una versión vulnerable en una versión corregida. La reparación reconocida por Cisco consiste en instalar el software indicado para la rama correspondiente.

Estado de la explotación y límites de la información

Cisco atribuye el hallazgo a pruebas internas realizadas con procesos de evaluación existentes y modelos avanzados de inteligencia artificial. En la publicación inicial, su equipo PSIRT no tenía constancia de anuncios públicos ni de uso malicioso de las vulnerabilidades incluidas en estos dos conjuntos.

La ausencia de explotación conocida no demuestra que ninguna instalación haya sido atacada. Una discusión de administradores en r/Cisco refleja además la dificultad operativa de desplegar cambios amplios, pero no modifica las versiones de destino ni constituye evidencia de explotación.

El estado confirmado al 5 de agosto de 2026 es concreto: hay software corregido para las ramas evaluadas, no existe una solución temporal respaldada por Cisco y varias ramas de Catalyst SD-WAN requieren migración. Las futuras revisiones de los avisos deberán aclarar cualquier cambio de alcance, explotación conocida o tratamiento de plataformas que no formaron parte de la evaluación inicial.

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0