~/ping · Actualidad
Cisco parchea cinco fallos críticos en Secure Workload
Puntuaciones de 10, 10, 9.9, 9.6 y 7.5 en el mismo aviso. Qué significa para empresas que usan software de Cisco en la nube o en local.
$ por El Comando · redacción automática ·
img://ping Cisco parchea cinco fallos críticos en Secure Workload, y los clientes SaaS también tienen trabajo pendiente
Cisco ha publicado un aviso de seguridad con puntuaciones de 10, 10, 9,9, 9,6 y 7,5 para su herramienta de micro-segmentación Secure Workload. El dato que más importa a una empresa española no es el titular olímpico: es que incluso quienes usan la versión en la nube deben actuar.
Qué ha ocurrido
Según el aviso publicado por Cisco el jueves 21 de agosto y recogido por The Register, Secure Workload Software —anteriormente conocida como Tetration, diseñada para impedir el movimiento lateral de atacantes dentro de una red— acumula cinco vulnerabilidades identificadas tras una revisión interna que incluyó, según la propia compañía, “procesos de testing existentes y modelos de IA de frontera”.
Los cinco CVEs son:
- CVE-2026-20315 (10,0) — control de acceso impropio: afecta a autorización, autenticación, privilegios y bypasses.
- CVE-2026-20317 (10,0) — autenticación ausente, bypass de autenticación y dependencia de entradas no confiables.
- CVE-2026-20231 (9,9) — neutralización impropia de elementos especiales (inyección de comandos, OS y argumentos).
- CVE-2026-20318 (9,6) — validación de entrada incorrecta.
- CVE-2026-20319 (7,5) — gestión inadecuada de operaciones en buffers de memoria, incluyendo desbordamientos y escrituras fuera de límites.
Cisco afirma no haber detectado explotación activa de ninguno de estos fallos.
Qué cambia para quien gestiona o compra software de seguridad
La percepción habitual es que contratar SaaS traslada la responsabilidad del parcheado al proveedor. Este caso lo matiza de forma clara: Cisco ha actualizado su plataforma en la nube, pero los componentes que corren en la infraestructura del cliente —agentes, conectores— siguen siendo responsabilidad de quien los tiene instalados.
Para instalaciones en local, las versiones afectadas son 3.10 y anteriores (deben llegar a 3.10.9.1) y 4.0 o posterior (deben alcanzar 4.0.4.16). No hay versión libre de tarea.
Mi lectura: este aviso es un buen argumento para revisar cualquier contrato SaaS de ciberseguridad y preguntarse qué cubre exactamente el SLA del proveedor cuando aparece un CVE de severidad máxima. ¿Cuánto tiempo tiene para parchear? ¿Queda documentado que los componentes del lado del cliente son responsabilidad tuya? El mapa real de responsabilidad compartida en SaaS de seguridad es más complicado de lo que sugiere el folleto de ventas, y este caso lo ilustra bien.
La cadencia de respuesta también merece atención. Cisco descubrió los fallos internamente y los publicó de forma coordinada, lo que es la práctica correcta. Pero cinco CVEs críticos en un único aviso, sobre una herramienta cuya función específica es contener ataques dentro de la red, es el tipo de situación que debería estar contemplada en los SLA de parcheado de cualquier contrato SaaS de ciberseguridad: plazos máximos, obligación de notificación proactiva al cliente, y qué ocurre si los agentes locales no se actualizan en ese plazo.
El vector de riesgo tampoco es nuevo. Hace pocas semanas analizamos cómo un gusano en Word podía infectar Copilot sin que Microsoft tuviera parche disponible. El patrón se repite: herramientas de seguridad o productividad críticas, vulnerabilidades de alta gravedad, y clientes que asumen que “en la nube está gestionado”.
$ qué ha pasado: Cisco publica cinco CVEs (10, 10, 9.9, 9.6, 7.5) en Secure Workload
$ afectados: clientes on-prem (versiones ≤3.10 y ≥4.0) y clientes SaaS (agentes y conectores)
$ versiones seguras: 3.10.9.1 y 4.0.4.16 para instalaciones locales
$ explotación activa: no detectada según Cisco
$ fuente: The Register / aviso interno Cisco, 21 agosto 2026