Dos avisos, un mismo día, nueve fallos

Cisco publicó dos avisos de seguridad independientes el 19 de agosto de 2026, revelando nueve vulnerabilidades en dos de sus líneas de producto más sensibles. El primer aviso, 'Cisco Crosswork Security Hardening Release: August 2026', afecta a Crosswork Data Gateway, Crosswork Network Controller, Crosswork Planning y Crosswork Workflow Manager. El segundo, 'Cisco Secure Workload Software Security Hardening Release: August 2026', afecta a Cisco Secure Workload tanto en su versión SaaS como en la local.

Crosswork es la plataforma que las operadoras de telecomunicaciones y las grandes redes empresariales usan para automatizar su infraestructura de red de forma programática, mientras que Secure Workload es un producto de microsegmentación y confianza cero que aplica políticas entre cargas de trabajo. Entre los dos avisos suman cuatro y cinco CVE respectivamente, nueve en total.

El propio aviso de Cisco declara con claridad que la compañía 'no tiene constancia de anuncios públicos ni de uso malicioso de las vulnerabilidades descritas en este aviso', para ambas publicaciones. The Hacker News y SecurityWeek cubrieron los dos avisos después de que Cisco los publicara.

Nueve CVE, cinco puntuaciones máximas

Las nueve vulnerabilidades abarcan inyección SQL, autenticación ausente, control externo del sistema de archivos, control de acceso inadecuado, autenticación inadecuada, inyección de comandos, fallos de validación de entrada y un desbordamiento de búfer. Cinco de las nueve alcanzan la puntuación máxima posible de CVSS 10.0, y una sexta se sitúa en 9.9, una concentración inusual de puntuaciones cercanas al máximo en un solo día de publicaciones.

AvisoCVEPuntuación CVSSTipo de vulnerabilidad
CrossworkCVE-2026-2003010.0Inyección SQL
CrossworkCVE-2026-2035710.0Autenticación faltante para una función crítica
CrossworkCVE-2026-2035810.0Control externo del sistema de archivos
CrossworkCVE-2026-203599.9Credenciales insuficientemente protegidas
Secure WorkloadCVE-2026-202319.9Inyección de comandos, del sistema operativo o de argumentos
Secure WorkloadCVE-2026-2031510.0Control de acceso inadecuado
Secure WorkloadCVE-2026-2031710.0Autenticación inadecuada
Secure WorkloadCVE-2026-203189.6Fallos de validación de entrada
Secure WorkloadCVE-2026-203197.5Desbordamiento de búfer

Cisco indica una versión corregida para cada producto afectado: Crosswork Data Gateway, Crosswork Network Controller y Crosswork Planning pasan a 7.2.1-SP, Crosswork Workflow Manager pasa a 2.1.1-SP, y Secure Workload pasa a 3.10.9.1 o 4.0.4.16 según la rama de versión. Cisco declara explícitamente que no existe solución alternativa para ninguno de los dos avisos, así que la versión corregida es la única mitigación disponible.

El plano de control tiene un radio de impacto mayor

Crosswork y Secure Workload no son aplicaciones ordinarias, son el plano de control que hace funcionar y protege la red a su alrededor. Crosswork automatiza la propia infraestructura de red, y Secure Workload aplica los límites de microsegmentación y confianza cero entre cargas de trabajo, así que un fallo en cualquiera de las dos herramientas tiene un radio de impacto categóricamente mayor que un fallo en un único endpoint o aplicación.

Una inyección SQL sin autenticar o un fallo de autenticación ausente con CVSS 10.0 en Crosswork no solo expone al propio servidor de Crosswork, sino que puede alcanzar cada dispositivo que la plataforma está autorizada a automatizar, porque comprometer la herramienta que controla todo lo demás puede comprometer todo lo que esa herramienta controla. La misma lógica se aplica a Secure Workload, donde un fallo de control de acceso o autenticación con puntuación máxima en el producto que aplica los límites de segmentación amenaza con deshacer el aislamiento mismo para el que fue desplegado.

Este es el patrón que los operadores deberían sopesar por encima de los números de CVE individuales. El software de orquestación y de aplicación de políticas se sitúa por encima de los sistemas que gestiona, así que su propia postura de seguridad marca un techo para la seguridad de todo lo que está por debajo.

Cisco encontró estos fallos antes que nadie

Ambos avisos son el resultado de la propia revisión interna de seguridad de ingeniería de Cisco, no un informe de un investigador externo ni una respuesta a explotación activa. La mayoría de las revelaciones en este ámbito llegan a los operadores solo después de que un investigador externo o un atacante en circulación obligue al fabricante a actuar.

Encontrar cinco vulnerabilidades con puntuación máxima mediante revisión interna antes que cualquier persona externa es un trabajo de seguridad verdaderamente proactivo, y merece ser reconocido como tal. También plantea una pregunta justa para los operadores sobre su propio software de plano de control: si una sola revisión interna en Cisco descubrió nueve fallos de esta gravedad en una sola pasada, es probable que plataformas equivalentes de otros fabricantes aún no hayan recibido el mismo nivel de escrutinio.

La ruta de parcheo para ambos avisos

Como ninguno de los dos avisos ofrece una solución alternativa, la actualización en sí es la única mitigación real. Los clientes de Crosswork Data Gateway, Crosswork Network Controller y Crosswork Planning necesitan la versión 7.2.1-SP, y los clientes de Crosswork Workflow Manager necesitan la versión 2.1.1-SP.

Los clientes de Secure Workload en la versión 3.10 o anterior necesitan 3.10.9.1, y los que están en la versión 4.0 necesitan 4.0.4.16. Los clientes de SaaS solo necesitan actualizar sus componentes Agent y Connector, ya que Cisco gestiona el propio clúster, mientras que los clientes locales deben actualizar el Cluster, el Agent y el Connector juntos.

Aún no explotado describe la situación de hoy, y esa situación puede cambiar. Sin ninguna solución alternativa disponible, programar la actualización es la única acción que realmente cierra la exposición.