Vulnerabilidad de XXE en Cisco BroadWorks

Cisco ha publicado actualizaciones de seguridad para una vulnerabilidad de severidad alta de inyección de entidades externas XML (XXE) en Cisco BroadWorks. La falla, identificada en el analizador XML de la interfaz Open Client, permite a atacantes remotos no autenticados leer datos sensibles y archivos de configuración en sistemas afectados mediante el envío de mensajes XML especialmente diseñados al servicio OCI-P. La explotación no requiere interacción del usuario y expone información del sistema bajo los permisos del usuario de BroadWorks.

CVE y severidad

  • Identificador: CVE-2026-20320
  • Puntuación CVSS: 7.5 (Alta)
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Clasificación CWE: CWE-611 (Restricción inadecuada de referencia a entidad externa XML)
  • Estado de explotación: No se ha reportado explotación maliciosa pública hasta la fecha de publicación.

Productos afectados

Producto Componente afectado Versiones vulnerables
Cisco BroadWorks Application Delivery Platform Open Client Server, OCIOverSoap Versiones anteriores a RI.2026.07
Cisco BroadWorks Application Server Interfaz Open Client (OCI-P) Versiones anteriores a RI.2026.07
Cisco BroadWorks Profile Server Interfaz Open Client (OCI-P) Versiones anteriores a RI.2026.07
Cisco BroadWorks Xtended Services Platform Interfaz Open Client (OCI-P) Versiones anteriores a RI.2026.07

Solución

Actualizar a la versión BroadWorks RI.2026.07 o superior.

Recomendaciones

Priorizar la actualización de sistemas expuestos que utilicen el servicio OCI-P. Restringir el acceso a interfaces de administración y aprovisionamiento de BroadWorks mediante segmentación de red, políticas de firewall y rutas administrativas controladas. Monitorear solicitudes XML inusuales, conexiones salientes inesperadas desde la infraestructura de BroadWorks y intentos sospechosos de acceso a archivos locales.

Referencias