Cisco ha publicado una actualización de seguridad para mitigar la vulnerabilidad CVE-2026-20320 (con una puntuación CVSS de 7.5), la cual afecta a múltiples componentes de la plataforma BroadWorks. Este fallo de restricción incorrecta de referencia a entidades externas (CWE-611) permite a un atacante remoto y no autenticado leer datos de configuración y archivos confidenciales del sistema afectado.
Vector de ataque: Inyección XXE Ciega Fuera de Banda (OOB)
El problema reside en el analizador XML de la interfaz de cliente abierto (OPEN), específicamente en el servicio de aprovisionamiento OCI-P, el cual permite la resolución de entidades externas por defecto.
Para explotar esta vulnerabilidad, un atacante únicamente necesita enviar un mensaje XML especialmente diseñado hacia el servicio OCI-P. Al tratarse de una inyección “ciega” y fuera de banda, el servidor vulnerable no devuelve el contenido del archivo directamente en la respuesta de la aplicación. En su lugar, el sistema es inducido a enviar los resultados y datos extraídos hacia un servidor externo controlado por el adversario, operando con los permisos asignados al usuario de Cisco BroadWorks.
Sistemas Afectados y Estado de Actualización
Todas las instalaciones que ejecuten versiones anteriores a la RI.2026.07 se encuentran en estado vulnerable. Hasta la fecha de emisión del aviso, el equipo de respuesta a incidentes de Cisco (PSIRT) no ha detectado explotación maliciosa activa ni pruebas de concepto públicas.
| Familia de Producto Afectada | Componente Específico | Versión Parcheada |
| BroadWorks Application Delivery Platform | Open Client Server / OCIOverSoap | RI.2026.07 |
| BroadWorks Application Server | Core | RI.2026.07 |
| BroadWorks Profile Server | Core | RI.2026.07 |
| BroadWorks Xtended Services Platform | Core | RI.2026.07 |
Plan de Mitigación Operativa
Cisco ha confirmado que no existen soluciones alternativas (workarounds) para este fallo, por lo que depender de medidas temporales no es viable. Se deben adoptar las siguientes acciones defensivas:
- Parcheo: Identificar los sistemas que exponen o utilizan OCI-P y actualizar a la rama de software RI.2026.07 a la mayor brevedad.
- Restricción Perimetral: El servicio OCI-P no debe ser accesible desde redes no confiables. Limitar estrictamente el acceso a las interfaces de administración mediante segmentación de red, políticas de firewall y VPN.
- Cacería de Amenazas (Threat Hunting): El Centro de Operaciones de Seguridad (SOC) debe supervisar los registros de red en busca de solicitudes XML anómalas, conexiones salientes inesperadas desde la infraestructura de BroadWorks hacia Internet y cualquier intento de acceso a archivos locales críticos.




