Quasa
Utilice la aplicación QUASA
¡Únase hoy al pionero del trabajo autónomo criptográfico Web3!
Abierto
Negocios

Cisco corrige nueve grupos de fallos: cinco alcanzan CVSS 10.0

|Autor: Equipo editorial de QUASA|4 lectura mínima| 17
Cisco corrige nueve grupos de fallos: cinco alcanzan CVSS 10.0

Cisco publicó el 19 de agosto de 2026 correcciones coordinadas para nueve agrupaciones CVE que afectan a Crosswork y Secure Workload. Cinco alcanzan una puntuación máxima CVSS de 10.0; el recuento independiente de Expert Insights confirma tanto esa distribución como la ausencia de soluciones temporales.

Las versiones corregidas ya están disponibles: Crosswork Data Gateway, Network Controller y Planning deben pasar a 7.2.1-SP; Workflow Manager, a 2.1.1-SP; y Secure Workload, a 3.10.9.1 o 4.0.4.16, según la rama instalada. La actualización es la remediación documentada: los avisos no ofrecen una mitigación provisional que pueda sustituirla.

Por qué son nueve agrupaciones y no nueve fallos idénticos

Nueve agrupaciones CVE de Cisco separadas por clase CWE, cinco con puntuación máxima 10.0 y cuatro con niveles distintos.

Cisco reunió los hallazgos por su clase de debilidad en Common Weakness Enumeration (CWE) y asignó un identificador CVE a cada grupo. Por tanto, cada CVE funciona como una agrupación de problemas de una misma clase, no necesariamente como un único error reproducible con idéntico impacto en todos los casos.

La puntuación asociada a cada identificador representa la máxima gravedad potencial del problema subyacente más importante dentro de esa categoría. De las nueve agrupaciones, cinco llegan a 10.0, dos a 9.9, una a 9.6 y una a 7.5. Esta distinción evita interpretar que todos los hallazgos contenidos en un mismo grupo tienen exactamente el mismo alcance técnico.

Crosswork concentra cuatro grupos y dos rutas de actualización

Componentes de Cisco Crosswork actualizados a 7.2.1-SP y Workflow Manager corregido por separado en 2.1.1-SP.

El aviso oficial de Cisco Crosswork identifica cuatro agrupaciones, declara afectados los productos con independencia de su configuración y fija como primeras versiones corregidas 7.2.1-SP para Data Gateway, Network Controller y Planning, y 2.1.1-SP para Workflow Manager.

  • CVE-2026-20030: CVSS 10.0, CWE-89, neutralización incorrecta de elementos especiales utilizados en una orden SQL. Afecta a Crosswork y queda cubierta por la versión corregida correspondiente a cada componente.
  • CVE-2026-20357: CVSS 10.0, CWE-306, ausencia de autenticación en una función crítica. Comparte los mismos destinos de actualización de Crosswork.
  • CVE-2026-20358: CVSS 10.0, CWE-73, control externo del sistema de archivos. Se corrige mediante las mismas ramas de mantenimiento.
  • CVE-2026-20359: CVSS 9.9, CWE-522, protección insuficiente de credenciales. Aunque no alcanza 10.0, forma parte de la misma publicación de endurecimiento.

Workflow Manager requiere atención separada en el inventario. No figuraba en la versión inicial del aviso y fue incorporado el 21 de agosto, cuando Cisco publicó la revisión 2.0 con estado final. Un alcance preparado únicamente con la primera versión del 19 de agosto puede, por ello, haber omitido ese producto.

Secure Workload reparte la remediación entre Cisco y el cliente

Secure Workload local actualiza Cluster, Agent y Connector, mientras en SaaS el cliente conserva la actualización de Agent y Connector.

El boletín oficial de Secure Workload cubre instalaciones locales y SaaS, enumera cinco agrupaciones, establece las correcciones 3.10.9.1 y 4.0.4.16 y señala que no había explotación activa conocida ni anuncios públicos cuando se publicó.

  • CVE-2026-20231: CVSS 9.9, CWE-74, neutralización incorrecta de elementos especiales, incluida la inyección de órdenes, argumentos o instrucciones del sistema operativo.
  • CVE-2026-20315: CVSS 10.0, CWE-284, control de acceso incorrecto, con problemas potenciales de autorización, autenticación, privilegios o elusión de controles.
  • CVE-2026-20317: CVSS 10.0, CWE-287, autenticación incorrecta, categoría que abarca la falta de autenticación y su posible evasión.
  • CVE-2026-20318: CVSS 9.6, CWE-20, validación incorrecta de entradas, incluidos el recorrido de rutas y su control externo.
  • CVE-2026-20319: CVSS 7.5, CWE-119, restricción incorrecta de operaciones dentro de los límites de un búfer de memoria.

En instalaciones locales deben actualizarse Cluster, Agent y Connector para resolver el conjunto completo. En el servicio SaaS, Cisco ya actualizó Cluster, pero el cliente sigue siendo responsable de actualizar Agent y Connector. La gestión del clúster por parte del proveedor no significa, por tanto, que todos los componentes de una implantación SaaS hayan quedado corregidos automáticamente.

La prioridad no termina en los cinco grupos con 10.0

La máxima puntuación permite identificar los cinco grupos más graves, pero las versiones de endurecimiento también resuelven los cuatro restantes, que llegan a 9.9, 9.9, 9.6 y 7.5. No hay una razón documentada para separar estos últimos de la actualización cuando comparten el mismo paquete corregido.

Tampoco existe una solución temporal reconocida por el fabricante. Controles como limitar la exposición o reforzar la supervisión pueden reducir riesgos generales, pero no sustituyen el software corregido ni se presentan en los avisos como remedios para estas vulnerabilidades.

El estado publicado queda así delimitado: las correcciones están disponibles, Crosswork incluye cuatro grupos y Secure Workload cinco, y no constaba explotación maliciosa conocida al emitirse los boletines. La parte pendiente depende del despliegue: incorporar Workflow Manager al alcance actualizado y, en Secure Workload SaaS, verificar que Agent y Connector hayan pasado a una versión corregida.

Lee también:

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0