« Todas las noticias

AlertaCrítica

Cisco corrige 24 vulnerabilidades en NX-OS, APIC, Meraki y License On-Prem, una de ellas con puntuación máxima de 10

Cisco ha publicado el 7 de octubre de 2026 una tanda de avisos de seguridad que resuelven 24 vulnerabilidades, nueve de ellas críticas, en conmutadores Nexus con NX-OS, el controlador APIC, dispositivos Meraki y el servidor de licencias License On-Prem (antes Smart Software Manager On-Prem). No hay soluciones alternativas: la única vía es actualizar.

Qué ha pasado

Cisco ha publicado una tanda coordinada de avisos de seguridad fechada el 7 de octubre de 2026 que corrige 24 vulnerabilidades en varias de sus líneas de producto de red y gestión. La mayoría proceden de revisiones internas de seguridad (los llamados "hardening releases"), en las que Cisco agrupa varios fallos del mismo tipo bajo un único identificador CVE y le asigna la puntuación del más grave del grupo.

El caso más llamativo es CVE-2026-76482, en Cisco License On-Prem, con una puntuación CVSS de 10 sobre 10 por verificación incorrecta de firmas criptográficas. Según el aviso de Cisco, todos estos fallos se detectaron en pruebas internas, incluidas pruebas apoyadas en modelos de inteligencia artificial, y no se conoce explotación en el mundo real.

Estos datos proceden de los avisos del fabricante; NVD todavía no ha publicado las fichas correspondientes.

Qué se ha corregido, por producto

Las vulnerabilidades se reparten en cuatro bloques principales. Varias de las críticas permiten a un atacante remoto y sin autenticar ejecutar código con privilegios de root o provocar la caída del dispositivo.

Estado de la explotación

Ninguna de estas vulnerabilidades figura en el catálogo KEV de CISA de fallos explotados activamente, y el equipo PSIRT de Cisco afirma no tener constancia de anuncios públicos ni de uso malicioso. Tampoco se conoce código de explotación público.

Las CVE aún no tienen puntuación EPSS, por lo que no existe de momento una estimación de probabilidad de explotación. Esto no resta urgencia: se trata de equipos de red y de gestión centralizada, un objetivo habitual de los atacantes una vez que los detalles técnicos se hacen públicos.

Qué hacer

Cisco indica que no hay soluciones alternativas para los fallos de License On-Prem, por lo que la actualización es obligatoria. Conviene planificar las ventanas de mantenimiento esta misma semana en los sistemas expuestos.

Tecnologías afectadas

Cisco License On-PremCisco Smart Software Manager On-PremCisco NX-OSCisco Nexus 3000 SeriesCisco Nexus 9000 SeriesCisco Application Policy Infrastructure Controller (APIC)Cisco Meraki MXCisco Meraki MSCisco Meraki MRCisco Meraki MGCisco Meraki MVCisco Meraki Campus GatewaysCisco IOS XE

Vulnerabilidades (24)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-76482Crítica (10)—7/10/2026Recibida
CVE-2026-76455Crítica (9.8)—7/10/2026Recibida
CVE-2026-76465Crítica (9.8)—7/10/2026Recibida
CVE-2026-76471Crítica (9.8)—7/10/2026Recibida
CVE-2026-76480Crítica (9.8)—7/10/2026Recibida
CVE-2026-76485Crítica (9.8)—7/10/2026Recibida
CVE-2026-76486Crítica (9.8)—7/10/2026Recibida
CVE-2026-76498Crítica (9.8)—7/10/2026Recibida
CVE-2026-76499Crítica (9.8)—7/10/2026Recibida
CVE-2026-76500Crítica (9.8)—7/10/2026Recibida
CVE-2026-76501Crítica (9.8)—7/10/2026Recibida
CVE-2026-76464Crítica (9.6)—7/10/2026Recibida
CVE-2026-20328Crítica (9.1)—7/10/2026Recibida
CVE-2026-76483Crítica (9.1)—7/10/2026Recibida
CVE-2026-76453Alta (8.8)—7/10/2026Recibida
CVE-2026-76459Alta (8.8)—7/10/2026Recibida
CVE-2026-76463Alta (8.8)—7/10/2026Recibida
CVE-2026-76470Alta (8.8)—7/10/2026Recibida
CVE-2026-76472Alta (8.8)—7/10/2026Recibida
CVE-2026-76456Alta (8.6)—7/10/2026Recibida
CVE-2026-76457Alta (8.6)—7/10/2026Recibida
CVE-2026-76458Alta (8.6)—7/10/2026Recibida
CVE-2026-76468Alta (8.2)—7/10/2026Recibida
CVE-2026-76467Alta (7.5)—7/10/2026Recibida

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.