Múltiples vulnerabilidades en productos de Cisco
Fecha de publicación 07/09/2026
Identificador
INCIBE-2026-608
Importancia
5 - Crítica
Recursos Afectados
- Cisco IOS XR Software:
- Todas las versiones de Cisco IOS XR Software, incluido Cisco IOS XR7 (LNT), independientemente de la configuración del dispositivo;
- Cisco IOS XR7 (LNT):
- Cisco 8000 Series Routers;
- Cisco NCS 1010;
- Cisco NCS 540L Routers;
- Cisco NCS 5700 Series;
- Todas las versiones de IOS XR7 (LNT);
- BGP:
- Cisco IOS XR 7.10 y anteriores;
- Cisco IOS XR 26.2.1 y anteriores según plataforma;
- Resto de versiones y plataformas;
- crypto-ike:
- Todas las versiones y plataformas;
- gRPC:
- Todas las versiones y plataformas;
- IP-SLA:
- Todas las versiones y plataformas;
- IS-IS (Intermediate System-to-Intermediate System):
- Cisco IOS XR 25.4.1 y 25.4.2;
- Cisco IOS XR 26.1.2 y 26.2.1;
- Resto de versiones y plataformas;
- MPLS:
- Todas las versiones y plataformas;
- MPLS-TE:
- Todas las versiones y plataformas;
- Multicast:
- Cisco IOS XR 26.1.2 y 26.2.1;
- Resto de versiones y plataformas;
- OSPF:
- Todas las versiones y plataformas;
- Segment Routing IPv6:
- Cisco IOS XR 7.11.21;
- Cisco IOS XR 24.2.21;
- Cisco IOS XR 25.2.21;
- Cisco IOS XR 25.4.1;
- Cisco IOS XR 7.9.21 en Cisco ASR 9000 Series de 64 bits;
- Cisco IOS XR 7.3.2 en Cisco NCS 1002;
- Resto de versiones y plataformas;
- Segment Routing IPv4 o IPv4 e IPv6:
- Todas las versiones y plataformas;
- TCP Authentication Option:
- Todas las versiones y plataformas;
- Zero Touch Provisioning (ZTP):
- Todas las versiones y plataformas, excepto Cisco IOS XR 26.2.1.
Descripción
Cisco ha publicado 7 vulnerabilidades: 2 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante realizar una ejecución de código, una denegación de servicio o acceder a funciones o recursos protegidos sin autorización.
Solución
Cisco recomienda actualizar a las versiones corregidas que solucionan las vulnerabilidades:
- Cisco IOS XR Software 7.3.2, únicamente para la plataforma óptica Cisco NCS 1002, mediante los SMU correspondientes;
- Cisco IOS XR Software 7.9.2 o 7.9.21, mediante los SMU correspondientes;
- Cisco IOS XR Software 7.10.2, mediante los SMU correspondientes;
- Cisco IOS XR Software 7.11.2 o 7.11.21, mediante los SMU correspondientes;
- Cisco IOS XR Software 24.1.2, cuando esté disponible, mediante el SMU correspondiente;
- Cisco IOS XR Software 24.2.2 o 24.2.21, mediante los SMU correspondientes;
- Cisco IOS XR Software 24.3.2, cuando esté disponible, mediante el SMU correspondiente;
- Cisco IOS XR Software 24.4.2, mediante los SMU correspondientes;
- Cisco IOS XR Software 25.1.2, cuando esté disponible, mediante el SMU correspondiente;
- Cisco IOS XR Software 25.2.21 o 25.2.2, cuando esté disponible, mediante los SMU correspondientes;
- Cisco IOS XR Software 25.4.1, únicamente para las plataformas ópticas Cisco NCS 1001, Cisco NCS 1004 y Cisco NCS 1010, mediante los SMU correspondientes;
- Cisco IOS XR Software 25.4.2, para plataformas no ópticas, mediante los SMU correspondientes;
- Cisco IOS XR Software 26.1.2, mediante los SMU correspondientes;
- Cisco IOS XR Software 26.2.1, mediante los SMU correspondientes;
- Cisco IOS XR Software 26.2.2, cuando esté disponible, sin necesidad de SMU;
- Cisco IOS XR Software 26.3.1, cuando esté disponible, sin necesidad de SMU.
Detalle
- CVE-2026-20274: vulnerabilidad de control inadecuado de un recurso, que podría permitir la corrupción de memoria, lectura/escritura fuera de límites, ejecución de código o denegación de servicio.
- CVE-2026-20275: vulnerabilidad de cálculo incorrecto, que podría permitir la corrupción de memoria o ejecución de código, además de posible denegación de servicio.
- CVE-2026-20276: vulnerabilidad de gestión insuficiente del flujo de control, que podría permitir la denegación de servicio o bloquear la ejecución.
- CVE-2026-20277: vulnerabilidad de fallo del mecanismo de protección, que podría permitir eludir mecanismos de seguridad.
- CVE-2026-20278: vulnerabilidad de neutralización incorrecta, que podría permitir inyectar comandos, código o manipular índices y cantidades de entrada, pudiendo llegar a ejecución de código o acceso/manipulación no autorizados.
- CVE-2026-20279: vulnerabilidad de control de acceso inadecuado, que podría permitir acceder a funciones o recursos protegidos sin autenticación/autorización.
- CVE-2026-20280: vulnerabilidad de verificación o manejo inadecuado de condiciones excepcionales, que podría permitir provocar comportamientos inseguros, bypass de controles o denegación de servicio.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-20274 | Crítica | No | CISCO |
| CVE-2026-20279 | Crítiva | No | CISCO |
| CVE-2026-20275 | Alta | No | CISCO |
| CVE-2026-20276 | Alta | No | CISCO |
| CVE-2026-20277 | Alta | No | CISCO |
| CVE-2026-20278 | Alta | No | CISCO |
| CVE-2026-20280 | Alta | No | CISCO |
Listado de referencias
Etiquetas


