Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
1603
)
-
▼
febrero
(Total:
811
)
-
Demis Hassabis (Google DeepMind) cree que la AGI l...
-
Otra tienda filtra que GTA 6 costará 100 euros: si...
-
El Galaxy S26 Ultra se queda atrás en sensores de ...
-
Sam Altman lo tiene claro: "El 'AI washing' es rea...
-
Herramienta de IA OpenClaw borra el buzón del dire...
-
Cuando nadie responde por tu GPU: RX 7900 XT MBA c...
-
Múltiples vulnerabilidades en CPSD CryptoPro Secur...
-
Explotan vulnerabilidad en servidor Apache ActiveM...
-
DJI demanda a la FCC por prohibir la importación d...
-
Nvidia aún no ha vendido ni un H200 a China casi t...
-
ONLYOFFICE Docs 9.3: nueva versión de la suite ofi...
-
MSI renueva su línea de placas base económicas par...
-
Le pide 4 dólares a un agente de IA por contagiar ...
-
Qué servicios de Windows deberías deshabilitar y c...
-
El uso de IPTV piratas se dispara en Europa, y los...
-
Vulnerabilidades críticas en SolarWinds Serv-U per...
-
Desarrollador ingenioso crea emulador de CPU x86 s...
-
Este modelo de IA español está comprimido, es grat...
-
Ataques OAuth en Entra ID pueden usar ChatGPT para...
-
Paquetes NuGet maliciosos roban credenciales de de...
-
CISA confirma explotación activa de vulnerabilidad...
-
Microsoft advierte de ataques a desarrolladores co...
-
Un manitas construye un visor de realidad virtual ...
-
Intel apuesta por la inferencia de IA con sus CPU ...
-
Fortinet avisa de la explotación activa de la vuln...
-
La IA impulsó la economía estadounidense en "práct...
-
El 65% de las organizaciones financieras son blanc...
-
Actores de amenazas usan herramientas de IA para a...
-
Pillan a dos estudiantes de 15 y 13 años fabricand...
-
Reddit multado con 14,47 millones de libras por fa...
-
Singularity Computers Penta Node: controla hasta 5...
-
EE. UU. sanciona red de intermediarios que robaron...
-
GitHub Copilot explotado para tomar control total ...
-
PayPal confirma una exposición de datos de seis me...
-
SanDisk presenta su nueva generación de SSD portát...
-
¿Tienes un móvil roto y no sabes qué hacer con él?...
-
29 minutos es el tiempo que necesita un atacante p...
-
Cómo eliminar anuncios en Windows con Winaero Tweaker
-
Así es la Honor Magic Pad 4, la tablet más delgada...
-
Así funcionarán las pantallas táctiles en los MacB...
-
Microsoft dejará de dar soporte a Windows Server 2...
-
EE.UU. invierte más de 30.000 millones de dólares ...
-
Qué es el puerto SFP+ de un router: la conexión pr...
-
Los propietarios de Lenovo y Asus con Ryzen Z1 Ext...
-
Fuga de datos de Conduent: el mayor ciberataque en...
-
La gravedad contra tu CPU: la orientación del disi...
-
El chip AI100 de Qualcomm de 2019 logra un gran de...
-
Habilidades maliciosas de OpenClaw engañan a usuar...
-
Nueva vulnerabilidad de deserialización en trabaja...
-
El gobierno de EE.UU. advirtió a los CEOs de Nvidi...
-
Ingenieros de la NASA reprogramaron el chip Snapdr...
-
La nueva herramienta de IA de Anthropic escribe có...
-
NVIDIA viene fuerte: sella alianzas con Lenovo y D...
-
Múltiples vulnerabilidades en VMware Aria permiten...
-
PC de 99 kg integrado en un radiador victoriano de...
-
Un ladrón aficionado roba tres GPUs por 11.000$ de...
-
Samsung integra Perplexity en sus móviles mediante...
-
Grupo cibercriminal ruso Diesel Vortex roba más de...
-
Dispositivo óptico transmite datos a 25 Gbps media...
-
Cuando "Vibe Coding" se convierte en una pesadilla...
-
Desarrollador ambicioso presenta un juego tipo Qua...
-
ATABoy conecta discos IDE antiguos al siglo XXI co...
-
Usan imágenes esteganográficas para eludir escaneo...
-
Qué es Citrini Research y por qué ha causado el ca...
-
CISA alerta de explotación activa de dos vulnerabi...
-
Actores norcoreanos usan falsos trabajadores de TI...
-
El último modelo de IA chino de DeepSeek se ha ent...
-
GrayCharlie inyecta JavaScript malicioso en sitios...
-
El mapa de España que muestra las antenas que tien...
-
Nuevo RAT personalizado MIMICRAT descubierto en so...
-
Presunto robo de 21 millones de registros de Odido...
-
ASML aumenta la potencia de sus sistemas de litogr...
-
China muestra el rival del Apple MacBook Air: el M...
-
Adiós al cable submarino que cambió Internet
-
Samsung activa la era PCIe 6.0: prepara la producc...
-
El MIT crea una impresora 3D capaz de fabricar un ...
-
Anthropic acusa a DeepSeek y otras IA chinas de co...
-
WhatsApp lanza función opcional de contraseña para...
-
Qué tiene dentro una SIM, la tecnología que no ha ...
-
Panasonic deja de fabricar televisores, el fin de ...
-
Usan DeepSeek y Claude para atacar dispositivos Fo...
-
OpenClaw lanza la versión 2026.2.23 con actualizac...
-
Vía libre para los procesadores NVIDIA N1, un dolo...
-
Ring no quiere problemas con sus timbres y ofrece ...
-
La marca Xbox morirá lentamente, dice el creador d...
-
Todos los datos de altos cargos del INCIBE Español...
-
Detenidos los cuatro miembros principales del grup...
-
Microsoft planea añadir agentes IA integrados en W...
-
Visto en China: máquinas robots recolectores de fr...
-
Mil millones de registros de datos personales expu...
-
Tesla deja sin pagar un pedido de 4.000 pasteles y...
-
Código *#9900# para móviles Samsung Galaxy te da a...
-
¿Qué es 'ghost tapping', la estafa silenciosa, que...
-
Visto en China: autobuses con semáforos en tiempo ...
-
Sam Altman, CEO de OpenAI: "Los humanos consumen t...
-
Nuevo marco de phishing Starkiller clona páginas d...
-
Google decide cambiar las descripciones generales ...
-
Los relojes de Huawei ya permiten los pagos sin co...
-
Amazon da un paso atrás con la IA, y retira su fla...
-
Anthropic lanza Claude Code Security para analizar...
-
-
▼
febrero
(Total:
811
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
Cisco publica una actualización que corrige un fallo crítico de ejecución remota en sus productos Unified Communications

Cisco ha publicado recientemente un aviso de seguridad y actualizaciones de software para corregir una vulnerabilidad crítica en varios productos de Unified Communications, identificada como CVE-2026-20045. El fallo permite a un atacante remoto y no autenticado ejecutar comandos en el sistema operativo subyacente y llegar a obtener permisos de root, y ya se han observado intentos de explotación en entornos reales.
Cisco ha reconocido una vulnerabilidad en su familia de productos de comunicaciones unificadas, concretamente en:
- Cisco Unified Communications Manager (Unified CM)
- Cisco Unified Communications Manager Session Management Edition (Unified CM SME)
- Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P)
- Cisco Unity Connection
- Cisco Webex Calling Dedicated Instance
La vulnerabilidad, rastreada como CVE-2026-20045, ha sido descrita como un fallo de validación insuficiente de la entrada proporcionada por el usuario en las peticiones HTTP dirigidas a la interfaz de gestión basada en web de los dispositivos afectados. Un atacante remoto, sin necesidad de redenciales, puede enviar una secuencia de solicitudes HTTP especialmente manipuladas que dan lugar a la ejecución de comandos arbitrarios en el sistema operativo subyacente.
Según el análisis publicado por NIST en la National Vulnerability Database (NVD), la puntuación base del código CVSS v3.1 es de 9.8 (CRÍTICA) .
Aunque en algunos avisos de terceros se menciona inicialmente un 8.2, Cisco ha asignado a su aviso una Security Impact Rating (SIR) de «Critical» porque la explotación exitosa permite al atacante elevar privilegios hasta root en los sistemas afectados.
Diversas fuentes de inteligencia de amenazas, así como el propio Cisco PSIRT, han confirmado que CVE-2026-20045 está siendo explotada activamente, y el CVE ha sido añadido al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, lo que refuerza la urgencia de aplicar los parches.
Productos Afectados
La empresa Cisco ha publicado recientemente un aviso de seguridad sobre sus productos afectados
| Producto afectado – Vulnerabilidad | Riesgo | CVE |
|---|---|---|
| Cisco Unified Communications Manager (Unified CM) Validación incorrecta de la entrada en la interfaz web de administración que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente y escalar privilegios hasta root. | Crítica, CVSS 9.8 | CVE-2026-20045 |
| Cisco Unified Communications Manager Session Management Edition (Unified CM SME) Misma vulnerabilidad explotable a través de la interfaz de gestión basada en web, con posibilidad de toma completa del sistema. | Crítica, CVSS 9.8 | CVE-2026-20045 |
| Cisco Unified Communications Manager IM & Presence Service (Unified CM IM&P) Ejecución remota de comandos no autenticada mediante peticiones HTTP manipuladas a la consola de administración. | Crítica, CVSS 9.8 | CVE-2026-20045 |
| Cisco Unity Connection Expuesta a la misma vulnerabilidad de inyección de código a través de la interfaz de administración, con impacto sobre la confidencialidad e integridad de la plataforma de mensajería de voz. | Crítica, CVSS 9.8 | CVE-2026-20045 |
| Cisco Webex Calling Dedicated Instance Afectada por el mismo fallo en la gestión web, lo que permite a un atacante remoto ejecutar comandos en el entorno de instancia dedicada. | Crítica, CVSS 9.8 | CVE-2026-20045 |
Solución
Cisco ha publicado actualizaciones de software corregidas para todas las ramas afectadas de Unified CM, Unified CM SME, Unified CM IM&P, Unity Connection y Webex Calling Dedicated Instance. Los administradores deben:iones corregidas.
- Actualizar a las versiones fijas indicadas en el aviso oficial de Cisco:
- Para cada producto (Unified CM, SME, IM&P, Unity Connection, Webex Calling Dedicated Instance) se especifican las versiones mínimas corregidas en el advisory «Cisco Unified Communications Products Remote Code Execution Vulnerability».
- Restringir el acceso a la interfaz web de administración:
- Mientras la actualización no pueda aplicarse, es recomendable limitar la consola de gestión a redes de administración internas (VPN, jump hosts) y no exponerla directamente a Internet.
- Revisar registros y telemetría:
- Dado que se han detectado intentos de explotación, se recomienda revisar logs HTTP/HTTPS y del sistema buscando secuencias de peticiones anómalas hacia la interfaz de administración y comandos sospechosos ejecutados en el sistema operativo.
- Verificar presencia en el catálogo KEV de CISA:
- Las organizaciones sujetas a marcos regulatorios que obligan a seguir el catálogo Known Exploited Vulnerabilities (KEV) de CISA deben tratar CVE-2026-20045 como obligatoria de parchear en los plazos definidos.
Más información:
Cisco Security Advisory – Cisco Unified Communications Products Remote Code Execution Vulnerability (CVE-2026-20045)
NVD – Ficha técnica de CVE-2026-20045
INCIBE-CERT – Vulnerabilidad en Cisco Unified Communications Manager, IM&P, Unity Connection y Webex Calling Dedicated Instance (CVE-2026-20045)
CCN-CERT – Otros resúmenes en español sobre CVE-2026-20045
NHS Digital – Cisco Releases Critical Security Update for Unified Communications Products
CSA (Singapur) – High Severity Vulnerability in Cisco Products
CISecurity – A Vulnerability in Cisco Unified Communications Products Could Allow for Remote Code Execution
Esentire – Cisco Discloses Zero-Day Vulnerability (CVE-2026-20045)
SOC Prime – CVE-2026-20045: Critical Zero-Day in Cisco Products Is Actively Exploited in the Wild
Fuentes:
https://unaaldia.hispasec.com/2026/02/cisco-publica-una-actualizacion-que-corrige-un-fallo-critico-de-ejecucion-remota-en-sus-productos-unified-communications.html?utm_source=rss&utm_medium=rss&utm_campaign=cisco-publica-una-actualizacion-que-corrige-un-fallo-critico-de-ejecucion-remota-en-sus-productos-unified-communications
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.