Cisco ha emitido alertas de seguridad críticas y liberado parches para abordar dos conjuntos de vulnerabilidades graves que afectan a sus equipos de red. La primera es una falla crítica (CVE-2026-20212) en 10 modelos de switches Cisco Nexus 9000 basados en Silicon One, que podría permitir a un atacante remoto no autenticado ejecutar código con privilegios de root. Adicionalmente, se ha publicado una actualización de fortalecimiento de seguridad para Cisco IOS XR, que corrige siete vulnerabilidades agrupadas, dos de las cuales alcanzan una puntuación CVSS de 9.8, sin una solución alternativa que no sea la aplicación de parches para ninguna versión de IOS XR.

La vulnerabilidad del Nexus 9000, identificada como CVE-2026-20212 (CVSS: 9.8), se debe a una configuración de binding de IP sin restricciones que deja los puertos TCP 43210 y 43211 accesibles en la instancia VRF (Virtual Routing and Forwarding) de Capa 3 predeterminada. Un atacante con capacidad de alcanzar la dirección IP del switch a través de cualquiera de estos puertos puede conectarse directamente al servicio. El envío de datos maliciosos a este servicio puede resultar en la ejecución de código con privilegios de root. Un intento de explotación también podría causar el bloqueo del proceso S1HAL y reiniciar el dispositivo. Los modelos Nexus 9000 afectados incluyen N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 y N9K-C9808. Otros modelos Nexus 9000, los switches Nexus 9000 en modo ACI, y las líneas Nexus 3000 y 7000 no están afectados.

Por otro lado, la actualización de fortalecimiento de IOS XR aborda fallas graves, como CVE-2026-20274, que cubre errores de seguridad de memoria y ciclo de vida de recursos, y CVE-2026-20279, que aborda defectos de control de acceso, incluyendo la falta de autenticación para funciones críticas y validación incorrecta de certificados. Ambas tienen una puntuación CVSS de 9.8. Las cinco vulnerabilidades restantes (CVE-2026-20275 a 20278 y CVE-2026-20280) varían entre 8.2 y 8.8. Estas vulnerabilidades afectan a todas las versiones de IOS XR, independientemente de la configuración del dispositivo. Es relevante destacar que, en un contexto similar, el actor de amenazas Fire Ant ha sido documentado recientemente explotando routers IOS XR con implantes sofisticados que manipulaban logs y creaban túneles ocultos, subrayando la importancia crítica de la seguridad en esta infraestructura.

Cisco recomienda encarecidamente la actualización a las versiones de software corregidas. Para los switches Nexus 9000, los clientes deben usar la Herramienta de Verificación de Software de Cisco para identificar la versión de firmware necesaria. Como mitigación temporal, se sugiere implementar Listas de Control de Acceso (iACLs) que bloqueen el tráfico TCP a los puertos 43210 y 43211, o aplicar el escudo temporal Live Protect lp00031 si su versión de NX-OS lo soporta. Para los sistemas IOS XR, la solución implica actualizar a una versión que incluya actualizaciones de mantenimiento de software (SMUs) o aplicar los SMUs específicos disponibles. Para las plataformas XR7 (LNT), existe un SMU dedicado (CSCwv19790) que se aplica a todas las versiones. Las futuras versiones 26.2.2 y 26.3.1 serán las primeras en incluir estas correcciones sin necesidad de SMUs adicionales.

Qué significa para tu empresa: La aparición de vulnerabilidades de esta magnitud en equipos de red tan fundamentales como los switches Cisco Nexus y los dispositivos que ejecutan IOS XR representa un riesgo significativo para la continuidad operativa y la seguridad de la infraestructura. La capacidad de un atacante no autenticado para ejecutar código con privilegios de root es una amenaza directa que podría comprometer completamente sus sistemas. Es crucial que su organización actúe de inmediato, identificando los dispositivos afectados y aplicando los parches y mitigaciones recomendadas por el fabricante. Un SOC con monitoreo 24/7 es esencial para detectar cualquier actividad anómala que pueda indicar un intento de explotación, permitiendo una respuesta rápida y coordinada para proteger sus activos críticos.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#exploits#ciberataques-infraestructura