Imagen ilustrativa generada con IA
Cisco: nuevas vulnerabilidades en Secure Email, IOS XR, switches Nexus 9000 y teléfonos IP
Cisco alerta de fallos críticos en Secure Email, IOS XR, Nexus 9000 y teléfonos IP que permiten RCE, control root y robo de correos S/MIME. Actualiza ya.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Cisco publicó el 2 de septiembre de 2026 una serie de avisos de seguridad que afectan a infraestructuras de correo electrónico, dispositivos de red y terminales VoIP. Los problemas más graves pueden permitir la ejecución remota de código, la toma de control con privilegios root o una denegación de servicio.
Otras dos vulnerabilidades de gravedad media afectan al descifrado S/MIME en Cisco Secure Email. En este caso, un atacante con una posición de machine-in-the-middle podría recuperar el contenido en claro de mensajes cifrados.
La prioridad operativa depende de la exposición de cada activo. IOS XR y Nexus 9000 concentran el mayor riesgo técnico, mientras que Secure Email afecta directamente a la confidencialidad de las comunicaciones.
Secure Email puede revelar el contenido de los mensajes S/MIME
Las vulnerabilidades CVE-2026-20354 y CVE-2026-20355 se encuentran en la función que Cisco Secure Email utiliza para descifrar mensajes protegidos con Secure/Multipurpose Internet Mail Extensions, o S/MIME.
La causa es una validación insuficiente de la integridad de los mensajes. Cisco vincula ambas CVE con los errores internos CSCwu28362 y CSCwu28364, así como con las clasificaciones CWE-345 y CWE-354, relacionadas con controles inadecuados sobre la autenticidad o la integridad de los datos.
Para explotar las vulnerabilidades, un atacante remoto no autenticado debe conseguir situarse entre los gateways de correo. De este modo, puede interceptar y modificar las comunicaciones, haciendo que el sistema vulnerable procese contenido S/MIME manipulado.
Si el ataque tiene éxito, el atacante puede recuperar el texto en claro de correos electrónicos cifrados. El impacto afecta a la confidencialidad: los vectores CVSS no atribuyen consecuencias directas a la integridad ni a la disponibilidad de los sistemas.
Ambas vulnerabilidades tienen una puntuación CVSS 5.9 y el siguiente vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
La complejidad del ataque es alta porque requiere una posición de machine-in-the-middle. En cambio, no se necesitan credenciales ni interacción del usuario.
AsyncOS 16.5.0 y versiones anteriores están expuestos
Las dos vulnerabilidades afectan a los dispositivos Cisco Secure Email que cumplen simultáneamente estas condiciones:
- utilizan Cisco AsyncOS 16.5.0 o una versión anterior;
- tienen S/MIME configurado para las comunicaciones entre gateways de correo.
Por tanto, no basta con utilizar una versión vulnerable: la función S/MIME debe estar activa en el escenario específico de comunicación entre gateways. Los administradores deberían comprobar ambas condiciones durante el inventario y no basarse únicamente en la versión instalada.
Cisco recomienda actualizar al software adecuado indicado en los detalles de los errores CSCwu28362 y CSCwu28364. La información disponible no incluye los números exactos de las versiones que corrigen los problemas, por lo que no es posible indicar una compilación válida para cada appliance.
No existen medidas alternativas que eliminen las vulnerabilidades. Antes de actualizar, es necesario comprobar la memoria disponible, la compatibilidad del hardware y el mantenimiento de una configuración compatible. Si la versión adecuada no está disponible directamente, Cisco recomienda ponerse en contacto con el Technical Assistance Center o con el proveedor de mantenimiento.
El aviso cisco-sa-esa-smime-disc-dzw4rEdY, versión final 1.0, se publicó a las 16:00 GMT del 2 de septiembre de 2026. El PSIRT había difundido una notificación preliminar a las 16:00 GMT del 26 de agosto de 2026 y la actualizó a la versión final 1.1 a las 16:02 GMT del 2 de septiembre, añadiendo enlaces a los avisos completos.
Cisco tiene constancia de una divulgación pública sobre las dos vulnerabilidades, pero no ha detectado usos maliciosos. El hallazgo se atribuye a un investigador externo cuyo nombre no se ha hecho público.
IOS XR: siete CVE y riesgo de ejecución de código
La Cisco IOS XR Software Security Hardening Release: September 2026 incluye siete vulnerabilidades:
- CVE-2026-20277, CVSS 8.2;
- CVE-2026-20278, CVSS 8.8;
- CVE-2026-20280, CVSS 8.8;
- CVE-2026-20279, CVSS 9.8;
- CVE-2026-20276, CVSS 8.6;
- CVE-2026-20275, CVSS 8.8;
- CVE-2026-20274, para la que no se dispone aquí de una puntuación individual.
La versión de hardening se clasifica en conjunto como crítica, con una puntuación máxima de CVSS 9.8. Sin embargo, las puntuaciones individuales muestran diferencias importantes en los requisitos previos y en los impactos.
CVE-2026-20279 es la más grave del grupo: puede explotarse de forma remota, sin autenticación ni interacción del usuario, y tiene un impacto elevado en la confidencialidad, la integridad y la disponibilidad. Está asociada a problemas de seguridad de memoria y a un control de acceso incorrecto.
CVE-2026-20274 afecta, en cambio, a condiciones de corrupción de memoria. En conjunto, Cisco advierte de que las vulnerabilidades de IOS XR pueden facilitar la ejecución remota de código y otras formas de ataque.
La explotación de CVE-2026-20278 y CVE-2026-20280 requiere un nivel bajo de privilegios. CVE-2026-20275 tiene un vector adyacente, por lo que el atacante debe encontrarse en una red lógica o físicamente cercana. CVE-2026-20276 afecta principalmente a la disponibilidad, mientras que CVE-2026-20277 puede alterar datos y provocar un impacto elevado en el servicio.
No se han indicado las versiones vulnerables de IOS XR ni las compilaciones corregidas. Tampoco se conocen indicadores de compromiso específicos que permitan identificar la explotación de las siete CVE. Por ello, los operadores deben consultar el aviso correspondiente a su plataforma y aplicar el software adecuado proporcionado por Cisco.
Nexus 9000: una intrusión puede alcanzar privilegios root
Los switches Cisco Nexus 9000 Series, especialmente los modelos basados en Silicon One, están afectados por CVE-2026-20212, una vulnerabilidad crítica con una puntuación CVSS 9.8.
Un atacante remoto puede conectarse a puertos TCP accesibles de forma predeterminada y conseguir ejecutar código con privilegios root. Este nivel de acceso puede provocar la toma de control completa del switch, con consecuencias sobre el tráfico gestionado, la configuración y la disponibilidad de la red.
No se han comunicado los números de los puertos afectados, las versiones vulnerables ni las compilaciones que corrigen el problema. Los administradores deben identificar los dispositivos Nexus 9000 presentes en la infraestructura, comprobar si pertenecen a las plataformas mencionadas en el aviso y limitar, cuando sea posible, la accesibilidad de los servicios de gestión.
La ausencia de los números de puerto impide definir una regla de detección universal. Aun así, resultan útiles el análisis de las conexiones hacia servicios TCP normalmente expuestos por el switch y la búsqueda de cambios administrativos, procesos o configuraciones no autorizados.
Los paquetes HTTP continuos pueden bloquear los teléfonos Cisco
CVE-2026-20281 afecta a cuatro familias de terminales que ejecutan software SIP:
- Cisco Desk Phone 9800 Series;
- Cisco IP Phone 7800 Series;
- Cisco IP Phone 8800 Series;
- Cisco Video Phone 8875.
La vulnerabilidad tiene una gravedad alta y una puntuación CVSS 7.5. Un atacante remoto no autenticado puede enviar flujos continuos de paquetes HTTP especialmente diseñados y provocar una condición de denegación de servicio.
El impacto consiste en la indisponibilidad de los teléfonos, algo especialmente crítico en entornos que dependen de VoIP para sus operaciones, servicios de asistencia o comunicaciones de emergencia. No se conocen las versiones vulnerables, las versiones corregidas ni posibles soluciones temporales específicas.
Los equipos de red deberían supervisar los volúmenes anómalos de tráfico HTTP dirigido a los teléfonos, las secuencias repetidas de solicitudes y los reinicios o pérdidas de conectividad simultáneos. La segmentación de los terminales VoIP y la limitación del acceso a sus servicios reducen la superficie expuesta, pero no sustituyen a la aplicación del parche.
Cómo establecer las prioridades de actuación
IOS XR y Nexus 9000 deben recibir prioridad por la posibilidad de ejecución de código, especialmente cuando los servicios vulnerables son accesibles desde redes no confiables. En el caso de Nexus, el posible acceso root incrementa aún más el impacto.
A continuación, deben revisarse los gateways de Secure Email con AsyncOS 16.5.0 o anterior. La información sobre las vulnerabilidades es pública y no existen medidas alternativas, aunque Cisco no ha observado explotación maliciosa de las dos CVE relacionadas con S/MIME.
Los teléfonos SIP deben incluirse en el mismo ciclo de actualización, acompañado de la supervisión del tráfico HTTP. Una denegación de servicio distribuida contra numerosos terminales puede interrumpir un servicio telefónico completo.
No se conoce la inclusión de estas vulnerabilidades en el catálogo Known Exploited Vulnerabilities de la CISA; por tanto, no existe un plazo federal asociado. Para todas las plataformas, la recomendación operativa sigue siendo instalar las versiones corregidas que Cisco ha publicado en los avisos correspondientes.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-20279CRITICAL9.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20274CRITICAL9.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20212CRITICAL9.8A vulnerability in the Silicon One integration for Cisco Nexus 9000 Series Switches could allow an unauthenticated, remote attacker to execute code with root privileges. This vulnerability exists because TCP ports 43210 and 43211 are accessible in the default Layer 3 (L3) virtual routing and
- CVE-2026-20278HIGH8.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20280HIGH8.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities.
- CVE-2026-20275HIGH8.8As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20276HIGH8.6As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20277HIGH8.2As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco IOS XR Software engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening releases that address multiple internally discovered vulnerabilities. Th
- CVE-2026-20281HIGH7.5A vulnerability in Cisco Desk Phone 9800 Series, Cisco IP Phone 7800 and 8800 Series, and Cisco Video Phone 8875 that are running Cisco Session Initiation Protocol (SIP) Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition on an affected device. Th
- CVE-2026-20354MEDIUM5.9Multiple vulnerabilities in the Secure/Multipurpose Internet Mail Extensions (S/MIME) decryption functionality of Cisco Secure Email could allow an unauthenticated, remote attacker to recover plain text from encrypted email messages. These vulnerabilities are due to insufficient validation of mes
- CVE-2026-20355MEDIUM5.9Multiple vulnerabilities in the Secure/Multipurpose Internet Mail Extensions (S/MIME) decryption functionality of Cisco Secure Email could allow an unauthenticated, remote attacker to recover plain text from encrypted email messages. These vulnerabilities are due to insufficient validation of mes
