Cisco ha publicado una actualización de seguridad masiva para su software Catalyst SD-WAN tras descubrir, de manera proactiva e interna, múltiples vulnerabilidades críticas que afectan a la plataforma. El descubrimiento, que combinó pruebas de seguridad tradicionales con modelos avanzados de Inteligencia Artificial, reveló fallos que alcanzan una puntuación de 9.9 sobre 10 en la escala CVSS. Aunque Cisco ha confirmado que actualmente no existen pruebas de explotación activa en la naturaleza, la gravedad de los problemas exige una priorización absoluta para la aplicación de parches.
Agrupación de vulnerabilidades y el riesgo de un compromiso total
Para simplificar el proceso de divulgación, Cisco tomó la inusual medida de agrupar las vulnerabilidades según su categoría subyacente de Enumeración de Debilidades Comunes (CWE), asignando un único identificador CVE por grupo.
El núcleo de esta amenaza está compuesto por tres vulnerabilidades con calificación de 9.9. La primera (CVE-2026-20304) expone un control de acceso inadecuado, permitiendo elusión de privilegios y fallos de autenticación. La segunda (CVE-2026-20303) involucra una validación de entrada incorrecta que abre la puerta a ataques de recorrido de rutas (path traversal). Finalmente, la tercera (CVE-2026-20310) se refiere a una resolución inadecuada de enlaces simbólicos, permitiendo a los atacantes manipular rutas para acceder a archivos restringidos del sistema.
El aviso también incluye dos riesgos secundarios de alto impacto: el almacenamiento de información confidencial en texto plano (CVE-2026-20312, CVSS 8.8), lo que podría exponer credenciales y secretos si el sistema se ve comprometido, y una validación incorrecta de cantidades en las entradas del sistema (CVE-2026-20313, CVSS 7.7).
Alcance universal y ausencia de soluciones alternativas
La urgencia operativa de esta alerta radica en que el riesgo es transversal. Las vulnerabilidades afectan al software Cisco Catalyst SD-WAN en absolutamente todos sus modelos de implementación, incluyendo instalaciones locales (on-premises), entornos en la nube gestionados por Cisco, Cisco SD-WAN Cloud-Pro y despliegues gubernamentales bajo FedRAMP. Ninguna configuración específica ni opción de activación exime a un dispositivo de estar expuesto.
Más crítico aún es el hecho de que Cisco ha declarado categóricamente que no existen soluciones alternativas ni medidas de mitigación temporal para ninguna de estas vulnerabilidades. La única vía para asegurar la infraestructura es la actualización del firmware.
Plan de acción: Migración y parcheo inmediato
Las organizaciones deben programar ventanas de mantenimiento inmediatas para aplicar las versiones corregidas liberadas por el fabricante, las cuales incluyen las ramas 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 y 26.1.2.
Es vital destacar que las implementaciones que utilicen versiones anteriores a la 20.9, así como aquellas en ramas que han alcanzado el fin de su soporte (como la 20.11, 20.13, 20.14 y 20.16), no recibirán parches de seguridad y deben migrar obligatoriamente a una versión compatible. Por otro lado, los clientes que operan bajo el servicio Cisco SD-WAN Cloud administrado por el propio fabricante no necesitan realizar ninguna acción, ya que los servidores de backend ya han sido actualizados a la versión segura 20.15.602.




