El 2 de septiembre de 2026, Cisco publicó parches para la vulnerabilidad crítica CVE-2026-20212 (CVSS 9.8) en diez modelos de conmutadores Nexus 9000 basados en Silicon One, que permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de root. Al mismo tiempo se publicó una versión de endurecimiento de seguridad de IOS XR, que agrupa siete CVE paraguas — dos de los cuales también tienen una puntuación de 9.8 — y afecta a todas las versiones de IOS XR sin excepción y sin soluciones alternativas. Las organizaciones que operan el equipamiento afectado deben evaluar de inmediato la aplicabilidad de los parches y de las medidas de protección temporales.
CVE-2026-20212: ejecución remota de código en Nexus 9000
La vulnerabilidad está relacionada con la vinculación del servicio a una dirección IP no restringida, debido a lo cual los puertos TCP 43210 y 43211 quedan accesibles en la instancia VRF de nivel L3 por defecto. Un atacante que pueda alcanzar la dirección del conmutador en cualquiera de estos puertos puede conectarse directamente al servicio. Los datos especialmente formateados enviados a este servicio se ejecutan como código con privilegios de root. Además, el intento de explotación puede provocar la finalización anómala del proceso S1HAL y el reinicio del dispositivo, según el boletín oficial de Cisco.
Se ven afectados los siguientes identificadores de producto (se comprueban con el comando show module):
- N9324C-SE1U y N9348Y2C6D-SE1U (Nexus Smart Switch)
- N9364E-SG2-O y N9364E-SG2-Q
- N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1
- N9336C-SE1
- N9K-C9804 y N9K-C9808
Otros modelos Nexus 9000, los conmutadores Nexus 9000 en modo ACI, así como las familias Nexus 3000 y Nexus 7000 no se ven afectados. Cisco declara que, en el momento de la publicación, no tiene conocimiento de casos de explotación maliciosa de la vulnerabilidad; sin embargo, esto es solo una declaración del proveedor y no excluye la posibilidad de ataques no registrados.
Medidas de protección temporales para Nexus
Cisco no ha publicado una tabla fija de versiones y remite a los clientes al Software Checker interactivo para determinar la versión objetivo de NX-OS. Hasta la actualización se proponen dos mecanismos temporales:
- iACL: una lista de control de acceso de infraestructura que solo permite el tráfico de gestión necesario o que prohíbe explícitamente los paquetes TCP hacia los puertos 43210 y 43211 para las direcciones IP configuradas localmente. Cisco subraya que las reglas deben probarse en un entorno de laboratorio antes de su despliegue.
- Live Protect shield lp00031: un mecanismo de protección temporal compatible con NX-OS 10.6(3) y, mediante un paquete independiente, con NX-OS 10.6(3s) para dos modelos Smart Switch. El mecanismo no es compatible con N9K-C9804 y N9K-C9808 y requiere acceso mediante SSH, Telnet o NX-API. Según las notas de la versión, tras actualizar a NX-OS 10.6(4) o superior, el modo de funcionamiento del shield pasa al estado N/A.
Endurecimiento de seguridad de IOS XR: siete CVE paraguas
Paralelamente, Cisco publicó un boletín sobre el endurecimiento de seguridad de IOS XR, que abarca siete CVE agrupados por categorías CWE en el marco del modelo de divulgación basada en riesgos. A cada CVE paraguas se le asigna la puntuación CVSS del defecto más grave del grupo:
- CVE-2026-20274 (CVSS 9.8): errores de seguridad de memoria y de gestión del ciclo de vida de recursos
- CVE-2026-20279 (CVSS 9.8): errores de control de acceso, incluida la ausencia de autenticación para funciones críticas y la validación incorrecta de certificados
- CVE-2026-20275 (CVSS 8.8), CVE-2026-20278 (CVSS 8.8), CVE-2026-20280 (CVSS 8.8)
- CVE-2026-20276 (CVSS 8.6)
- CVE-2026-20277 (CVSS 8.2)
Es fundamental destacar que las vulnerabilidades afectan a todas las versiones de IOS XR con independencia de la configuración del dispositivo, incluidas las plataformas XR7 (LNT): Cisco 8000 Series, NCS 1010, NCS 540L y NCS 5700 Series. No existen soluciones alternativas.
Proceso de corrección de IOS XR
Cisco exige que los clientes actualicen a una versión con SMU (Software Maintenance Updates) disponibles y, a continuación, apliquen las actualizaciones correspondientes. Los SMU están disponibles para 15 versiones, desde la 6.9.2 hasta la 26.2.1. Para cuatro versiones (24.1.2, 24.3.2, 25.1.2, 25.2.2), los SMU están planificados para el futuro. Las primeras versiones completamente corregidas que no requieren SMU serán las versiones 26.2.2 y 26.3.1.
Para las plataformas XR7 (LNT) se aplica un único SMU, CSCwv19790, a todas las versiones. El resto de los SMU están vinculados a áreas funcionales: BGP, crypto-ike, gRPC, IP-SLA, IS-IS, MPLS/MPLS-TE, multicast, OSPF, segment routing, TCP Authentication Option y ZTP. La aplicabilidad de SMU concretos varía en función de la versión, la plataforma y la arquitectura del procesador. A los clientes que trabajen con versiones que no figuran en la tabla del boletín se les recomienda abrir un caso en el TAC.
Boletines adicionales del 2 de septiembre
Ese mismo día, Cisco publicó otros dos boletines:
- CVE-2026-20354 y CVE-2026-20355 (CVSS 5.9): vulnerabilidades de descifrado S/MIME en Cisco Secure Email, que permiten a un atacante en posición de «hombre en el medio» recuperar texto en claro del correo entre pasarelas en AsyncOS 16.5.0 y anteriores con S/MIME configurado.
- CVE-2026-20281 (CVSS 7.5): denegación de servicio en teléfonos IP de Cisco (Desk Phone 9800, IP Phone 7800/8800, Video Phone 8875) cuando se registran en Unified CM con Web Access activado (desactivado por defecto).
Evaluación del impacto
La publicación de septiembre es el tercer paquete programado de endurecimiento de seguridad en 30 días, lo que refleja la transición de Cisco a un modelo de divulgación dos veces al mes. La magnitud de los productos afectados es considerable: CVE-2026-20212 concierne a conmutadores utilizados en el núcleo de los centros de datos, y las vulnerabilidades de IOS XR afectan a enrutadores que constituyen la base de las redes troncales de operadores de telecomunicaciones y grandes empresas.
Las puntuaciones CVSS 9.8 para los CVE paraguas en IOS XR deben interpretarse con una salvedad: reflejan el defecto más grave dentro de cada grupo CWE, y no cada error individual. No obstante, la ausencia de soluciones alternativas y el alcance de todas las versiones de IOS XR convierten la actualización en algo ineludible.
Recomendaciones
- Nexus 9000: compruebe de inmediato el identificador de producto con el comando
show module. Si coincide con los PID afectados, aplique iACL para bloquear los puertos TCP 43210 y 43211, determine la versión objetivo de NX-OS mediante el Software Checker y planifique la actualización. Para NX-OS 10.6(3), considere el despliegue de Live Protect shield lp00031. - IOS XR: determine la versión y la plataforma actuales, compárelas con la tabla de SMU del boletín, actualice a una versión con SMU disponibles y aplique todas las actualizaciones aplicables. Si su versión no figura en la tabla, abra un caso en el TAC.
- Secure Email: compruebe la versión de AsyncOS y la configuración de S/MIME entre pasarelas; si existe una configuración vulnerable, consulte los registros de errores para obtener información sobre las versiones corregidas.
- Teléfonos IP: si Web Access está activado en los modelos afectados, actualice el SIP Software a la versión indicada en el boletín o desactive Web Access hasta completar la actualización.
Dada la criticidad de CVE-2026-20212 y la ausencia de soluciones alternativas para IOS XR, la prioridad de parcheo para ambas líneas de productos debe ser máxima. En los conmutadores Nexus 9804 y 9808, donde Live Protect shield no es compatible, la única medida eficaz hasta la actualización sigue siendo iACL; su despliegue debe considerarse como una acción prioritaria en las horas inmediatamente posteriores a la publicación del boletín.