
Cisco ha publicado actualizaciones de seguridad para su software Catalyst SD-WAN tras identificar múltiples vulnerabilidades críticas durante una revisión interna. Estas fallas, que afectan a todos los modos de despliegue, permiten la ejecución de ataques como escalada de privilegios, manipulación de rutas y acceso no autorizado a archivos sensibles. No se ha reportado explotación activa, pero su severidad (CVSS 9.9) exige una aplicación inmediata de los parches.
CVE y severidad
| ID de CVE | Puntuación CVSS | Clase de Vulnerabilidad (CWE) | Descripción |
|---|---|---|---|
| CVE-2026-20303 | 9.9 | CWE-20 | Validación incorrecta de entrada (incluye traversal de rutas y control externo de rutas de archivos) |
| CVE-2026-20304 | 9.9 | CWE-284 | Control de acceso inadecuado (abarca autenticación, autorización y bypass de privilegios) |
| CVE-2026-20310 | 9.9 | CWE-59 | Resolución incorrecta de enlaces antes del acceso a archivos |
| CVE-2026-20312 | 8.8 | CWE-312 | Almacenamiento en texto claro de información sensible |
| CVE-2026-20313 | 7.7 | CWE-1284 | Validación incorrecta de cantidad especificada en entrada |
Productos afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Cisco Catalyst SD-WAN Software | Anteriores a 20.9 | Migrar a versión corregida |
| 20.9 | 20.9.10 | |
| 20.10 | 20.12.8.1 | |
| 20.11 | 20.12.8.1 | |
| 20.12 | 20.12.8.1 | |
| 20.13 | 20.15.6 | |
| 20.14 | 20.15.6 | |
| 20.15 | 20.15.6 | |
| 20.16 | 20.18.4 | |
| 20.18 | 20.18.4 | |
| 26.1 | 26.1.2 |
Incluye despliegues locales, Cisco SD-WAN Cloud-Pro, entornos gestionados por Cisco y Cisco SD-WAN for Government (FedRAMP).
Solución
Actualizar a las versiones corregidas: 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 o 26.1.2 según la rama en uso.
Recomendaciones
Priorizar la aplicación de parches en infraestructuras SD-WAN expuestas a Internet. Verificar la versión actual mediante la interfaz de administración y programar actualizaciones en una ventana de mantenimiento. Los clientes con servicios gestionados por Cisco (SD-WAN Cloud) no requieren acción, ya que el proveedor ha aplicado la corrección.
Referencias
- Cisco Patched Multiple Critical Vulnerabilities in Catalyst SD-WAN – Update Now (Cyber Security News)
- CVE-2026-20303 (NVD)
- CVE-2026-20304 (NVD)
- CVE-2026-20310 (NVD)
- CVE-2026-20312 (NVD)
- CVE-2026-20313 (NVD)
- CVE-2026-20303 (MITRE)
- CVE-2026-20304 (MITRE)
- CVE-2026-20310 (MITRE)
- CVE-2026-20312 (MITRE)
- CVE-2026-20313 (MITRE)
