Cisco corregge nove vulnerabilità critiche in Crosswork e Secure Workload
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco corrige nueve vulnerabilidades críticas en Crosswork y Secure Workload

Cisco ha corregido nueve vulnerabilidades críticas en Crosswork y Secure Workload con CVSS hasta 10.0. Actualizaciones obligatorias sin workarounds.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Dos avisos de seguridad, nueve CVE y ningún workaround

Cisco ha publicado dos avisos de seguridad sobre vulnerabilidades detectadas en los productos Cisco Crosswork y Cisco Secure Workload. Las actualizaciones se publicaron el 19 de agosto de 2026 y, en el caso de Crosswork, el aviso se actualizó el 21 de agosto de 2026.

Los fallos se descubrieron durante actividades internas de seguridad, mediante los procesos de pruebas que la empresa ya utiliza y también con modelos de inteligencia artificial de frontera. Cisco afirma no tener constancia de explotaciones activas, divulgaciones públicas ni usos maliciosos de las vulnerabilidades.

Los avisos agrupan los problemas según las clases CWE y asignan un CVE a cada grupo. En total son nueve identificadores: cuatro corresponden a Crosswork y cinco a Secure Workload.

El material conjunto señala seis vulnerabilidades con una puntuación CVSS de 10.0. Sin embargo, en las entradas individuales de los avisos y en los datos disponibles aparecen explícitamente cinco CVE con una valoración de 10.0: tres en Crosswork y dos en Secure Workload. Las demás puntuaciones son 9.9, 9.6 y 7.5.

Crosswork: inyección SQL, ausencia de autenticación y control del sistema de archivos

El aviso cisco-sa-hardening-crosswork-UzDTU9Vh afecta a cuatro productos:

  • Cisco Crosswork Data Gateway
  • Cisco Crosswork Network Controller
  • Cisco Crosswork Planning
  • Cisco Crosswork Workflow Manager

El impacto es independiente de la configuración. La revisión 2.0 del aviso añadió oficialmente Workflow Manager a la lista de productos afectados.

Las versiones vulnerables y corregidas son:

  • Data Gateway, Network Controller y Planning: versión 7.2.1 y anteriores, corregidas en la 7.2.1-SP;
  • Workflow Manager: versión 2.1.1 y anteriores, corregida en la 2.1.1-SP.

Las cuatro vulnerabilidades son:

  • CVE-2026-20030, CVSS 10.0, CWE-89: neutralización inadecuada de elementos especiales en comandos SQL, es decir, una forma de inyección SQL;
  • CVE-2026-20357, CVSS 10.0, CWE-306: una función crítica puede alcanzarse sin autenticación;
  • CVE-2026-20358, CVSS 10.0, CWE-73: control externo de rutas o recursos del sistema de archivos;
  • CVE-2026-20359, CVSS 9.9, CWE-522: protección insuficiente de las credenciales.

Para los tres primeros CVE, los vectores CVSS indican ataques ejecutables a través de la red, con baja complejidad, sin privilegios previos y sin interacción del usuario. Entre los posibles impactos se incluyen la pérdida de confidencialidad, la alteración de datos y la indisponibilidad de los servicios.

CVE-2026-20359 requiere privilegios bajos. En CVE-2026-20358, el impacto sobre la confidencialidad se considera nulo, mientras que los efectos sobre la integridad y la disponibilidad siguen siendo elevados.

Cisco no ha publicado ningún workaround para estas vulnerabilidades.

Secure Workload afecta a instalaciones SaaS y locales

El segundo aviso, cisco-sa-hardening-csw1-shSvndWP, afecta a Cisco Secure Workload Software en sus implementaciones Software as a Service y locales (on-premises). En este caso, el impacto también se declara independiente de la configuración del dispositivo.

Las correcciones dependen de la rama utilizada:

  • rama 3.10 y anteriores: actualizar a la 3.10.9.1;
  • rama 4.0: actualizar a la 4.0.4.16.

Están implicados cinco CVE:

  • CVE-2026-20231, CVSS 9.9, CWE-74: neutralización inadecuada de elementos especiales, con posibilidad de inyección de comandos, inyección en el sistema operativo o inyección de argumentos;
  • CVE-2026-20315, CVSS 10.0, CWE-284: control de acceso inadecuado, incluidos fallos de autorización, privilegios y bypass;
  • CVE-2026-20317, CVSS 10.0, CWE-287: autenticación inadecuada, ausente o evitable;
  • CVE-2026-20318, CVSS 9.6, CWE-20: validación incorrecta de entradas, path traversal y control externo de rutas;
  • CVE-2026-20319, CVSS 7.5, CWE-119: operaciones no limitadas adecuadamente a los límites del búfer, con posibilidad de desbordamiento y escrituras fuera de los límites.

Los datos CVSS disponibles indican que al menos algunas de las vulnerabilidades más graves pueden explotarse a través de la red, sin autenticación ni interacción del usuario. Otras requieren privilegios bajos. Entre los posibles impactos se incluyen el acceso o la modificación no autorizados de recursos, la ejecución de comandos, la elusión de controles y la afectación de la disponibilidad.

Para eliminar completamente la exposición deben actualizarse todos los componentes Cluster, Agent y Connector. En las implementaciones SaaS, Cisco ya ha actualizado el componente Cluster; por tanto, los clientes deben actuar sobre Agent y Connector.

Tampoco hay workarounds disponibles para Secure Workload.

Qué deben hacer los administradores

La medida indicada por Cisco es actualizar a las versiones corregidas. Antes de iniciar el proceso, los administradores deberían comprobar la memoria disponible, la compatibilidad del hardware y la compatibilidad de las configuraciones utilizadas.

Para Crosswork, el plan de actualización es:

  • Data Gateway, Network Controller y Planning a la 7.2.1-SP;
  • Workflow Manager a la 2.1.1-SP.

Para Secure Workload es necesario actualizar:

  • todos los componentes de la rama 3.10 a la 3.10.9.1;
  • todos los componentes de la rama 4.0 a la 4.0.4.16.

Quienes no puedan obtener los paquetes a través del canal de compra habitual deben ponerse en contacto con el Cisco Technical Assistance Center o con su proveedor de mantenimiento. Cisco solicita disponer del número de serie y de la URL del aviso.

No se han proporcionado indicadores de compromiso, reglas específicas de detección ni procedimientos forenses dedicados. A falta de un workaround, los clientes que no puedan actualizar de inmediato deberían comprobar al menos la exposición de las interfaces de gestión, revisar los accesos anómalos y monitorizar intentos inesperados dirigidos a servicios, rutas o funciones administrativas. Estas actividades no sustituyen a la corrección.

Estado en CISA KEV y explotación conocida

Las fichas disponibles en NVD no indican que estos CVE tengan estado CISA Known Exploited Vulnerabilities. Por tanto, no hay una fecha de incorporación al catálogo KEV ni un plazo establecido por CISA.

La ausencia de un plazo KEV no reduce la gravedad técnica de los fallos. Las puntuaciones más altas describen vulnerabilidades potencialmente explotables de forma remota, en algunos casos sin autenticación, pero Cisco afirma que actualmente no tiene constancia de ataques activos ni de usos maliciosos conocidos.

No hay información suficiente para determinar si Cisco ha tenido otros antecedentes recientes en el catálogo KEV relacionados con estos productos. Por ahora, el dato operativo confirmado es la ausencia de workarounds y la disponibilidad de las versiones corregidas indicadas en los avisos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCiscoCrossworkSecure WorkloadvulnerabilidadesCVEactualizaciónseguridadCVSS
Volver al inicio