Cisco ha publicado actualizaciones de seguridad para 35 identificadores CVE que afectan a NX-OS, Application Policy Infrastructure Controller (APIC), Cisco License On-Prem, Meraki y Finesse.
El aviso anticipado de Cisco PSIRT indica que los avisos de seguridad de los productos se publicaron el 7 de octubre de 2026. Cisco difundió el aviso por primera vez el 30 de septiembre y lo actualizó el 7 de octubre. En el registro de publicaciones figuran actualizaciones del 8 de octubre para los avisos de NX-API y Meraki.
Cisco clasifica 29 CVE como críticas, una como alta y cinco como medias. Las puntuaciones base CVSS de los avisos van de 4,4 a 10,0. Estas calificaciones indican la gravedad, pero no demuestran que haya ataques en curso.
Según SecurityWeek, Cisco afirmó que no tenía constancia de que estas vulnerabilidades se estuvieran explotando. Los fragmentos facilitados de Cisco PSIRT no indican por separado si hay explotación. Tampoco incluyen probabilidades EPSS, por lo que no permiten comparar la probabilidad de explotación.
Vulnerabilidades de NX-OS permiten ejecutar código como root y recargar dispositivos
NX-OS concentra 14 de los 35 CVE. Cisco incluye 11 en avisos calificados como críticos y los otros tres en avisos calificados como medios.
La actualización de seguridad de NX-OS de octubre agrupa seis vulnerabilidades detectadas internamente:
Cisco califica el aviso agrupado como crítico, con una puntuación base CVSS de 9,8. Sin embargo, los registros individuales de NVD asignan puntuaciones y clasificaciones de debilidades distintas.
CVE-2026-76455 es una vulnerabilidad de control de acceso inadecuado, clasificada como CWE-284, con una puntuación de 9,8. CVE-2026-76453 se debe a una neutralización inadecuada, según CWE-707, mientras que CVE-2026-76459 corresponde a una escritura fuera de límites, según CWE-787. NVD asigna a ambas una puntuación de 8,8.
CVE-2026-76456 afecta a la validación de elementos especiales de comandos y se clasifica como CWE-20. CVE-2026-76457 es una lectura fuera de límites, según CWE-125, y CVE-2026-76458 afecta a la gestión de condiciones excepcionales, según CWE-703. NVD asigna a cada una una puntuación de 8,6.
Estos registros muestran por qué no debe asumirse que la puntuación asignada a un aviso que agrupa varios CVE corresponde automáticamente a todas las vulnerabilidades que incluye.
Otras dos vulnerabilidades de NX-OS tienen vías de ataque remotas documentadas que no requieren autenticación. CVE-2026-76471, con una puntuación de 9,8, afecta a NX-API. La validación insuficiente de las entradas permite que un atacante envíe una solicitud HTTP manipulada a una interfaz vulnerable. Si el ataque tiene éxito, podría ejecutar código arbitrario como root, bloquear procesos o forzar la recarga del dispositivo, lo que provocaría una denegación de servicio.
CVE-2026-76465 también tiene una puntuación de 9,8. Afecta a la función MPLS de operación, administración y mantenimiento en los switches Cisco Nexus de las series 3000 y 9000. Un atacante sin autenticar puede enviar una solicitud de eco MPLS manipulada a una dirección IP del dispositivo. La validación inadecuada de paquetes podría permitir la ejecución de código con privilegios de root, el bloqueo de procesos y la recarga del dispositivo.
El aviso de NGOAM abarca CVE-2026-76485, CVE-2026-76486 y CVE-2026-76501. Cisco afirma que estas vulnerabilidades podrían permitir que un atacante remoto sin autenticar ejecute código como root o provoque una denegación de servicio. Según SecurityWeek, para explotarlas es necesario que NGOAM esté habilitado en un switch Nexus de las series 3000 o 9000.
Tres vulnerabilidades de gravedad media completan el conjunto de NX-OS. CVE-2026-20038 es una vulnerabilidad de omisión de contratos de grupos de endpoints, con una puntuación CVSS de 5,8, que afecta a los switches Fabric de la serie Nexus 9000 en modo ACI. CVE-2026-20173 es una vulnerabilidad de denegación de servicio del plano de control, con una puntuación de 5,8, mientras que CVE-2026-20032 permite escapar de un entorno aislado de Python y tiene una puntuación de 4,4.
Las fuentes discrepan sobre el número de vulnerabilidades críticas. SecurityWeek habla de siete vulnerabilidades críticas en NX-OS, mientras que el aviso de Cisco asocia 11 CVE de NX-OS con avisos calificados como críticos. La información disponible no permite resolver esta discrepancia.
Las actualizaciones de APIC corrigen cinco vulnerabilidades de acceso, inyección y gestión de archivos
Las actualizaciones de APIC de Cisco corrigen cinco CVE. La actualización de seguridad de APIC de octubre de 2026 incluye CVE-2026-76498, CVE-2026-76499 y CVE-2026-76500. Cisco califica el aviso como crítico, con una puntuación base CVSS de 9,8.
Entre las categorías de debilidades señaladas figuran el control de acceso inadecuado, la inyección en el sistema operativo y los fallos de memoria. La información disponible no relaciona esas categorías con CVE concretos, por lo que los administradores no deberían dar por sentado qué identificador corresponde a cada debilidad.
Otras dos vulnerabilidades de APIC tienen una gravedad media y una puntuación de 6,5. CVE-2026-20321 permite inyectar comandos a través de la API, mientras que CVE-2026-76488 podría permitir el acceso no autorizado a archivos.
License On-Prem recibe dos avisos críticos con una puntuación de 10,0
Cisco License (Smart Software Manager) On-Prem —antes Cisco Smart Software Manager On-Prem— concentra ocho CVE repartidos en dos avisos. Ambos tienen una calificación crítica y una puntuación base CVSS de 10,0.
El primero abarca CVE-2026-20328, CVE-2026-76437, CVE-2026-76452 y CVE-2026-76454. El resumen de Cisco PSIRT señala específicamente que estas vulnerabilidades afectan a la interfaz de administración web y a los endpoints de la API del producto. Entre las consecuencias posibles figuran el acceso no autorizado, la divulgación de información confidencial y la denegación de servicio.
CVE-2026-20328 podría permitir el acceso no autorizado, mientras que CVE-2026-76454 podría provocar una denegación de servicio. Cisco indica que ambas pueden explotarse de forma remota y sin autenticación.
Otra actualización de seguridad de License On-Prem corrige CVE-2026-76480, CVE-2026-76482, CVE-2026-76483 y CVE-2026-76484. Entre los tipos de debilidades señalados para CVE-2026-76480, CVE-2026-76482 y CVE-2026-76483 figuran la falta de autenticación, la verificación inadecuada de firmas criptográficas y la protección insuficiente de credenciales. La información publicada no asigna cada categoría a un identificador concreto.
Las pruebas disponibles no permiten concluir que las cuatro vulnerabilidades de esta actualización afecten a la misma interfaz de administración web y a los mismos endpoints de la API que se mencionan en el otro aviso.
Las correcciones para Meraki y Finesse abordan siete CVE críticos y una vulnerabilidad SSRF
La actualización de seguridad de Meraki de octubre de 2026 incluye CVE-2026-76463, CVE-2026-76464, CVE-2026-76467, CVE-2026-76468, CVE-2026-76469, CVE-2026-76470 y CVE-2026-76472.
El aviso tiene una calificación crítica y una puntuación base CVSS de 9,6. Cisco afirma que las vulnerabilidades se detectaron durante una revisión de seguridad interna.
CVE-2026-76464 se señala como el identificador más grave del grupo. Abarca problemas de seguridad de memoria, como desbordamientos de búfer y escrituras fuera de límites.
Cisco Finesse presenta la única vulnerabilidad de gravedad alta de este conjunto de actualizaciones. CVE-2026-20362 es una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF), con una puntuación base CVSS de 7,2. Según SecurityWeek, se había divulgado públicamente, pero la divulgación pública no demuestra por sí sola que se haya explotado.
Compruebe las versiones corregidas en el aviso de cada producto
Cisco recomienda actualizar al software corregido que se especifica en cada aviso. Los fragmentos disponibles no incluyen los números de las versiones vulnerables ni de las corregidas, por lo que no permiten determinar qué rangos de compilaciones son vulnerables o seguros.
Los administradores deberían consultar el aviso correspondiente y comparar la tabla de versiones con cada sistema desplegado. También conviene comprobar los requisitos previos documentados en la información disponible: la accesibilidad de NX-API, el uso de MPLS OAM, la habilitación de NGOAM y el funcionamiento de los switches Nexus 9000 en modo ACI.
En el registro de publicaciones de Cisco PSIRT, el campo Workaround: No aparece en los avisos de NX-API, Meraki, los dos avisos de License On-Prem, NGOAM, MPLS OAM y la actualización de seguridad de NX-OS. El aviso anticipado afirma, più in generale, che No workarounds available. Para los problemas enumerados, Cisco prescribe instalar el software corregido indicado.
Antes de actualizar, Cisco recomienda comprobar que los dispositivos tienen memoria suficiente y que las configuraciones de hardware y software resultantes siguen siendo compatibles. Si tienen derecho a recibir el software corregido, pero no pueden obtenerlo a través de su punto de venta, los clientes deben ponerse en contacto con el Centro de Asistencia Técnica de Cisco.
La prioridad operativa no debería basarse únicamente en CVSS. Las puntuaciones de hasta 10,0 reflejan la gravedad técnica y las condiciones de explotación, mientras que, según la información citada, Cisco no había observado ataques en circulación. Las fuentes y los fragmentos disponibles no contienen datos EPSS que permitan estimar la probabilidad de explotación.




