Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cisco corrige vulnerabilidades críticas en IOS XE: ¡actualice ya!


Cisco ha lanzado una actualización crítica de seguridad para su software Cisco IOS XE con el fin de corregir diversas vulnerabilidades graves que podrían exponer los dispositivos de red empresariales a ataques remotos. Estas fallas fueron identificadas mediante pruebas internas, algunas de ellas apoyadas en modelos de IA de vanguardia. Hasta el momento, Cisco afirma que no tiene conocimiento de ninguna explotación pública ni actividad maliciosa relacionada.





Cisco ha lanzado una actualización crítica de endurecimiento de seguridad para el software Cisco IOS XE, corrigiendo varias vulnerabilidades graves que podrían exponer los dispositivos de red empresariales a ataques remotos.

El aviso cubre vulnerabilidades identificadas durante las pruebas de seguridad internas de Cisco, incluyendo pruebas destekadas por modelos de IA de vanguardia.

Cisco afirmó que no tiene conocimiento de ninguna explotación pública o actividad maliciosa vinculada a estos fallos. Sin embargo, la gravedad de los problemas, sumada a la falta de soluciones alternativas disponibles, hace que el parcheo inmediato sea esencial.

Las vulnerabilidades afectan al software Cisco IOS XE que se ejecuta en modo autónomo o modo controlador, independientemente de la configuración del dispositivo. Cisco evaluó las versiones 17.9, 17.12, 17.15, 17.18 y 26.1 como parte de esta revisión. Los switches de las series Cisco Catalyst 3650 y 3850 no fueron evaluados porque no ejecutan las versiones revisadas.

El problema más grave es el CVE-2026-20272, que tiene una puntuación CVSS máxima de 9.8 sobre 10. El fallo está vinculado al CWE-74, o neutralización inadecuada de elementos especiales. Esta debilidad puede incluir riesgos de inyección de comandos, inyección en el sistema operativo e inyección de argumentos.

Cisco corrige fallos críticos de IOS XE

Si se explotan con éxito, tales debilidades podrían permitir que un atacante ejecute comandos no deseados o altere la forma en que un sistema procesa la entrada.
Cisco también abordó el CVE-2026-20267, un problema de control de acceso inadecuado calificado con 9.0.

Esta vulnerabilidad cae bajo el CWE-284 e incluye riesgos relacionados con omisiones de autenticación, fallos de autorización, problemas de privilegios y otras debilidades de control de acceso. Los atacantes podrían potencialmente abusar de estas condiciones para obtener acceso más allá de sus permisos previstos.

Varias otras vulnerabilidades recibieron una puntuación CVSS máxima de 8.6. El CVE-2026-20268 implica restricciones del búfer de memoria, incluyendo posibles desbordamientos de búfer y escrituras fuera de límites.

El CVE-2026-20269 se relaciona con la gestión inadecuada del ciclo de vida de los recursos, como el manejo inválido de la memoria, desreferenciaciones de punteros nulos y problemas con el manejador de archivos.

Cisco también parcheó el CVE-2026-20270, que cubre cálculos incorrectos y problemas de conversión numérica, incluyendo el desbordamiento y truncamiento de enteros.

El CVE-2026-20271 aborda la gestión insuficiente del flujo de control, incluyendo condiciones de carrera, recursividad no controlada y bucles infinitos. El CVE-2026-20273 se refiere a la validación inadecuada de la entrada, con impactos potenciales que incluyen el salto de rutas (path traversal) y el manejo inseguro de rutas externas.

ID de CVEClase de VulnerabilidadCWEPuntuación CVSS Máxima
CVE-2026-20267Control de acceso inadecuadoCWE-2849.0
CVE-2026-20268Restricción inadecuada de operaciones dentro de un búfer de memoriaCWE-1198.6
CVE-2026-20269Control inadecuado de un recurso a lo largo de su vida útilCWE-6648.6
CVE-2026-20270Cálculo incorrectoCWE-6828.6
CVE-2026-20271Gestión insuficiente del flujo de controlCWE-6918.6
CVE-2026-20272Neutralización inadecuada de elementos especiales, incluyendo inyección de comandosCWE-749.8
CVE-2026-20273Validación de entrada inadecuadaCWE-208.6

Cisco ha confirmado que no existen soluciones alternativas para estos fallos. Las organizaciones que utilicen las versiones afectadas de IOS XE deben instalar las versiones de software corregidas para remediar la exposición por completo.

Cisco recomienda encarecidamente a las organizaciones afectadas que actualicen inmediatamente a las versiones de software corregidas, tal como se detalla en el aviso cisco-sa-hardening-iosxe-V8NMuMZJ publicado el 5 de agosto de 2026. Las primeras versiones parcheadas son IOS XE 17.9.10, 17.12.8, 17.15.6, 17.18.4/17.18.4a y 26.1.2.

Tú, como administrador de red, deberías primero identificar todos los dispositivos Cisco IOS XE en tu entorno y confirmar la versión instalada actualmente. Luego, debes revisar la capacidad del hardware, la compatibilidad de la configuración y las ventanas de mantenimiento antes de actualizar.

Dado que los dispositivos IOS XE suelen soportar funciones principales de enrutamiento, switching, inalámbricas y de controlador, el parcheo debe planificarse cuidadosamente y tratarse como una tarea de seguridad de alta prioridad.

El PSIRT de Cisco valida únicamente la información de las versiones afectadas y corregidas enumeradas en el aviso. También deberías monitorizar los avisos de seguridad de Cisco para obtener correcciones adicionales y guías de actualización.



Fuentes:
https://cybersecuritynews.com/cisco-patches-ios-xe-software-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.