Cisco ha publicado nuevas actualizaciones de seguridad para sus plataformas Crosswork y el software Secure Workload, como parte de una revisión interna continua de seguridad. En esta ocasión, se han corregido nueve vulnerabilidades, cinco de las cuales alcanzan la puntuación máxima de 10.0 en el sistema CVSS (Common Vulnerability Scoring System).

Vulnerabilidades en Crosswork

Cuatro de las vulnerabilidades afectan a Crosswork Data Gateway, Crosswork Network Controller y Crosswork Planning, independientemente de la configuración del dispositivo. Estas son:

  • CVE-2026-20030 (CVSS 10.0): vulnerabilidad de inyección SQL.
  • CVE-2026-20357 (CVSS 10.0): vulnerabilidad de autenticación faltante para funciones críticas.
  • CVE-2026-20358 (CVSS 10.0): vulnerabilidad de control externo del sistema de archivos.
  • CVE-2026-20359 (CVSS 9.9): vulnerabilidad de credenciales insuficientemente protegidas.

Estos problemas afectan a la versión 7.2.1 y anteriores de Cisco Crosswork Release, y han sido corregidos en la versión 7.2.1-SP.

Vulnerabilidades en Secure Workload

Cisco también ha publicado parches para cinco vulnerabilidades que afectan a Cisco Secure Workload, tanto en implementaciones como servicio (SaaS) como locales (on-premises). Estas son:

  • CVE-2026-20231 (CVSS 9.9): conjunto de vulnerabilidades de neutralización incorrecta de elementos especiales, que incluyen inyección de comandos, sistema operativo y argumentos.
  • CVE-2026-20315 (CVSS 10.0): conjunto de vulnerabilidades de control de acceso incorrecto, que incluyen autorización, autenticación, privilegios y omisiones.
  • CVE-2026-20317 (CVSS 10.0): conjunto de vulnerabilidades de autenticación incorrecta, que incluyen autenticación faltante, omisión de autenticación y dependencia de entradas no confiables.
  • CVE-2026-20318 (CVSS 9.6): conjunto de vulnerabilidades de validación de entrada incorrecta, que incluyen validación de entrada, salto de ruta (path traversal) y control externo de rutas.
  • CVE-2026-20319 (CVSS 7.5): conjunto de vulnerabilidades de restricción incorrecta de operaciones en los límites de un búfer de memoria, que incluyen desbordamientos de búfer y escrituras fuera de límites.

Estas cinco vulnerabilidades han sido corregidas en las siguientes versiones:

  • Cisco Secure Workload Release versión 3.10 y anteriores: corregido en 3.10.9.1.
  • Cisco Secure Workload Release versión 4.0: corregido en 4.0.4.16.
"Estas vulnerabilidades fueron encontradas durante pruebas internas y no se sabe que hayan sido explotadas activamente", dijo la compañía, instando a los clientes a aplicar las actualizaciones necesarias para evitar una futura exposición.

Esta noticia llega aproximadamente dos semanas después de que Cisco resolviera 12 errores que afectaban a Catalyst SD-WAN y IOS XE Software, también a raíz de la revisión interna de seguridad. La revisión, según el fabricante de equipos de red, ha "dado como resultado versiones con refuerzos de software que abordan múltiples vulnerabilidades descubiertas internamente".

La presencia generalizada de equipos Cisco en las redes empresariales los convierte en un objetivo atractivo para los actores malintencionados, que han explotado repetidamente decenas de fallos en sus productos para obtener acceso no autorizado e implementar malware. A principios de este mes, Cisco advirtió que una vulnerabilidad que afecta al software Secure Firewall Adaptive Security Appliance (ASA) y Secure Firewall Threat Defense (FTD) (CVE-2026-20349, CVSS 8.6) había sido explotada en la naturaleza.

Cybersecurity
Cybersecurity