Cisco corrige decenas de vulnerabilidades, incluida una que permitía obtener privilegios de administrador en dispositivos de red

Cisco corrige decenas de vulnerabilidades, incluida una que permitía obtener privilegios de administrador en dispositivos de red

El acceso al corazón de la red corporativa quedó peligrosamente expuesto.

image

Cisco reveló 35 identificadores CVE y publicó un gran paquete de actualizaciones. Cinco vulnerabilidades en los conmutadores Nexus 3000 y 9000, en determinadas configuraciones, permiten obtener de forma remota privilegios root sin contraseña. En otros productos se hallaron fallos con la máxima calificación de peligro.

Se detectaron problemas graves en el sistema operativo de red NX-OS. La vulnerabilidad CVE-2026-76471 afecta a la interfaz de gestión NX-API. Basta con enviar una solicitud HTTP especialmente diseñada para intentar ejecutar código arbitrario con privilegios de root. El fallo también permite provocar la caída de un proceso, reiniciar el dispositivo y interrumpir el funcionamiento de la red. La puntuación CVSS es de 9,8.

Otras tres vulnerabilidades, CVE-2026-76485, CVE-2026-76486 y CVE-2026-76501, están relacionadas con la monitorización de red NGOAM. Un fallo separado CVE-2026-76465 se encontró en el mecanismo MPLS OAM. Mediante paquetes IP especialmente formados o solicitudes de diagnóstico, un atacante puede lograr la ejecución de código con privilegios máximos o provocar una denegación de servicio. Las cuatro recibieron una puntuación CVSS de 9,8.

Sin embargo, no todos los Nexus están en riesgo. Para ataques a través de NX-API y MPLS OAM, las funciones correspondientes deben estar habilitadas; por defecto, en los conmutadores Nexus 3000 y 9000 están desactivadas. Las vulnerabilidades NGOAM también dependen de la configuración: en casos concretos se requieren SRv6 o VXLAN. NX-API también afecta a UCS 6300, pero allí el atacante necesita una cuenta válida con permisos limitados.

Paralelamente, Cisco corrigió fallos de NX-OS, agrupándolos en seis categorías CWE. Entre ellas se incluyen control de acceso insuficiente y escritura fuera de los límites de la memoria, valoradas con 9,8 en la puntuación CVSS. Las actualizaciones afectan no solo a los Nexus 3000 y 9000, sino también a los Nexus 7000, MDS 9000 y a varios UCS Fabric Interconnect. A diferencia de los fallos en las funciones de diagnóstico, las vulnerabilidades de este grupo no dependen de la configuración.

En la plataforma Cisco License On-Prem se detectaron ocho CVE. La más peligrosa, CVE-2026-76482, obtuvo 10 puntos por la comprobación incorrecta de una firma criptográfica. Otro fallo permite restablecer sin autenticación las contraseñas de cuentas ajenas, incluidas las administrativas. Un paquete independiente de Meraki abarca siete categorías de vulnerabilidades en pasarelas, conmutadores, puntos de acceso y cámaras.

Las correcciones también afectaron a los controladores APIC para redes de centros de datos. Tres grupos de vulnerabilidades recibieron una puntuación CVSS de 9,8. Un defecto separado en la API permite al propietario de una cuenta administrativa ejecutar comandos con privilegios de root. En Cisco Finesse se detectó la posibilidad de falsificar solicitudes servidor, la corrección aún está en preparación. Cisco publicó todos los boletines el 7 de octubre, reuniéndolos en el resumen.

Cisco no ha informado hasta ahora del uso de las nuevas vulnerabilidades en ataques. La empresa recomienda comprobar las versiones del software e instalar las correcciones. Algunos firmwares de Meraki estarán disponibles solo a finales de octubre o a mediados de noviembre.