Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Cisco

Fecha de publicación 21/08/2026
Identificador
INCIBE-2026-572
Importancia
5 - Crítica
Recursos Afectados
  • Cisco Crosswork:
    • Crosswork Data Gateway;
    • Crosswork Network Controller;
    • Crosswork Planning;
    • Versión 7.2.1 y anteriores;
  • Cisco Secure Workload: 
    • Afecta a despliegues SaaS y en local. En despliegues SaaS, Cisco indica que el software de Cluster ya ha sido actualizado y es necesario actualizar únicamente los componentes Agent y Connector;
    • Versión 3.10 y anteriores;
    • Versión 4.0.
Descripción

Cisco ha publicado 9 vulnerabilidades: 8 de severidad crítica y 1 de severidad alta, que afectan a los productos Cisco Crosswork y Cisco Secure Workload. Su explotación podría permitir a un atacante remoto no autenticado o con determinados privilegios realizar acciones no autorizadas, ejecutar comandos, acceder o modificar información, manipular el sistema de archivos o comprometer credenciales.

Solución

Cisco recomienda actualizar a las versiones corregidas para solucionar las vulnerabilidades:

  • Cisco Secure Workload 3.10.9.1 o 4.0.4.16, según la rama utilizada;
  • Cisco Crosswork 7.2.1-SP.
Detalle
  • CVE-2026-20231: vulnerabilidad debida a una neutralización incorrecta de elementos especiales, que podría permitir la inyección de comandos, código del sistema operativo o argumentos.
  • CVE-2026-20315: vulnerabilidad de control de acceso inadecuado que podría permitir a un atacante realizar acciones no autorizadas, relacionadas con mecanismos de autorización, autenticación o privilegios.
  • CVE-2026-20317: vulnerabilidad de autenticación incorrecta que podría permitir el acceso no autorizado mediante la ausencia o elusión de mecanismos de autenticación.
  • CVE-2026-20318: vulnerabilidad relacionada con una validación incorrecta de las entradas, que podría permitir ataques como path traversal o el control externo de determinados recursos.
  • CVE-2026-20030: vulnerabilidad debida a una neutralización incorrecta de elementos especiales utilizados en consultas SQL, que podría permitir la manipulación de consultas SQL.
  • CVE-2026-20357: vulnerabilidad debida a la ausencia de autenticación en una función crítica, que podría permitir a un atacante acceder o ejecutar dicha funcionalidad sin la debida autenticación.
  • CVE-2026-20358: vulnerabilidad que permite el control externo de elementos del sistema de archivos, pudiendo un atacante manipular recursos del sistema de archivos de forma no autorizada.
  • CVE-2026-20359: vulnerabilidad de protección insuficiente de credenciales.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-20231 Crítica No Cisco
CVE-2026-20315 Crítica No Cisco
CVE-2026-20317 Crítica No Cisco
CVE-2026-20318 Crítica No Cisco
CVE-2026-20030 Crítica No Cisco
CVE-2026-20357 Crítica No Cisco
CVE-2026-20358 Crítica No Cisco
CVE-2026-20359 Crítica No Cisco
CVE-2026-20319 Alta No Cisco