Múltiples vulnerabilidades en productos de Cisco
- Cisco Crosswork:
- Crosswork Data Gateway;
- Crosswork Network Controller;
- Crosswork Planning;
- Versión 7.2.1 y anteriores;
- Cisco Secure Workload:
- Afecta a despliegues SaaS y en local. En despliegues SaaS, Cisco indica que el software de Cluster ya ha sido actualizado y es necesario actualizar únicamente los componentes Agent y Connector;
- Versión 3.10 y anteriores;
- Versión 4.0.
Cisco ha publicado 9 vulnerabilidades: 8 de severidad crítica y 1 de severidad alta, que afectan a los productos Cisco Crosswork y Cisco Secure Workload. Su explotación podría permitir a un atacante remoto no autenticado o con determinados privilegios realizar acciones no autorizadas, ejecutar comandos, acceder o modificar información, manipular el sistema de archivos o comprometer credenciales.
Cisco recomienda actualizar a las versiones corregidas para solucionar las vulnerabilidades:
- Cisco Secure Workload 3.10.9.1 o 4.0.4.16, según la rama utilizada;
- Cisco Crosswork 7.2.1-SP.
- CVE-2026-20231: vulnerabilidad debida a una neutralización incorrecta de elementos especiales, que podría permitir la inyección de comandos, código del sistema operativo o argumentos.
- CVE-2026-20315: vulnerabilidad de control de acceso inadecuado que podría permitir a un atacante realizar acciones no autorizadas, relacionadas con mecanismos de autorización, autenticación o privilegios.
- CVE-2026-20317: vulnerabilidad de autenticación incorrecta que podría permitir el acceso no autorizado mediante la ausencia o elusión de mecanismos de autenticación.
- CVE-2026-20318: vulnerabilidad relacionada con una validación incorrecta de las entradas, que podría permitir ataques como path traversal o el control externo de determinados recursos.
- CVE-2026-20030: vulnerabilidad debida a una neutralización incorrecta de elementos especiales utilizados en consultas SQL, que podría permitir la manipulación de consultas SQL.
- CVE-2026-20357: vulnerabilidad debida a la ausencia de autenticación en una función crítica, que podría permitir a un atacante acceder o ejecutar dicha funcionalidad sin la debida autenticación.
- CVE-2026-20358: vulnerabilidad que permite el control externo de elementos del sistema de archivos, pudiendo un atacante manipular recursos del sistema de archivos de forma no autorizada.
- CVE-2026-20359: vulnerabilidad de protección insuficiente de credenciales.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-20231 | Crítica | No | Cisco |
| CVE-2026-20315 | Crítica | No | Cisco |
| CVE-2026-20317 | Crítica | No | Cisco |
| CVE-2026-20318 | Crítica | No | Cisco |
| CVE-2026-20030 | Crítica | No | Cisco |
| CVE-2026-20357 | Crítica | No | Cisco |
| CVE-2026-20358 | Crítica | No | Cisco |
| CVE-2026-20359 | Crítica | No | Cisco |
| CVE-2026-20319 | Alta | No | Cisco |
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.