Cisco corrige 24 vulnerabilidades en NX-OS, APIC, Meraki y License On-Prem, una de ellas con puntuación máxima de 10
Cisco ha publicado el 7 de octubre de 2026 una tanda de avisos de seguridad que resuelven 24 vulnerabilidades, nueve de ellas críticas, en conmutadores Nexus con NX-OS, el controlador APIC, dispositivos Meraki y el servidor de licencias License On-Prem (antes Smart Software Manager On-Prem). No hay soluciones alternativas: la única vía es actualizar.
Qué ha pasado
Cisco ha publicado una tanda coordinada de avisos de seguridad fechada el 7 de octubre de 2026 que corrige 24 vulnerabilidades en varias de sus líneas de producto de red y gestión. La mayoría proceden de revisiones internas de seguridad (los llamados "hardening releases"), en las que Cisco agrupa varios fallos del mismo tipo bajo un único identificador CVE y le asigna la puntuación del más grave del grupo.
El caso más llamativo es CVE-2026-76482, en Cisco License On-Prem, con una puntuación CVSS de 10 sobre 10 por verificación incorrecta de firmas criptográficas. Según el aviso de Cisco, todos estos fallos se detectaron en pruebas internas, incluidas pruebas apoyadas en modelos de inteligencia artificial, y no se conoce explotación en el mundo real.
Estos datos proceden de los avisos del fabricante; NVD todavía no ha publicado las fichas correspondientes.
Qué se ha corregido, por producto
Las vulnerabilidades se reparten en cuatro bloques principales. Varias de las críticas permiten a un atacante remoto y sin autenticar ejecutar código con privilegios de root o provocar la caída del dispositivo.
- Cisco License On-Prem (antes SSM On-Prem): CVE-2026-76482 (CVSS 10, firmas criptográficas), CVE-2026-76480 (9,8, falta de autenticación en funciones críticas), CVE-2026-76483 (9,1, credenciales insuficientemente protegidas) y CVE-2026-76484 (8,8, inyección de código). En un aviso aparte, CVE-2026-20328 (9,1) permite a un atacante no autenticado acceder a la aplicación abusando del proceso de restablecimiento de contraseña.
- Cisco NX-OS, ejecución remota de código: CVE-2026-76465 (MPLS OAM en Nexus 3000 y Nexus 9000), CVE-2026-76471 (NX-API), CVE-2026-76485, CVE-2026-76486 (VXLAN OAM/NGOAM) y CVE-2026-76501 (SRv6 OAM/NGOAM), todas con CVSS 9,8 y explotables enviando paquetes o peticiones HTTP manipuladas.
- Cisco NX-OS, revisión interna: CVE-2026-76455 (9,8, control de acceso), CVE-2026-76453 y CVE-2026-76459 (8,8) y CVE-2026-76456, CVE-2026-76457 y CVE-2026-76458 (8,6, denegación de servicio).
- Cisco APIC: CVE-2026-76498, CVE-2026-76499 y CVE-2026-76500, las tres con CVSS 9,8 y relacionadas con control de acceso indebido.
- Cisco Meraki e IOS XE: CVE-2026-76464 (9,6, gestión de buffers), CVE-2026-76463, CVE-2026-76470 y CVE-2026-76472 (8,8), CVE-2026-76468 (8,2) y CVE-2026-76467 (7,5).
Estado de la explotación
Ninguna de estas vulnerabilidades figura en el catálogo KEV de CISA de fallos explotados activamente, y el equipo PSIRT de Cisco afirma no tener constancia de anuncios públicos ni de uso malicioso. Tampoco se conoce código de explotación público.
Las CVE aún no tienen puntuación EPSS, por lo que no existe de momento una estimación de probabilidad de explotación. Esto no resta urgencia: se trata de equipos de red y de gestión centralizada, un objetivo habitual de los atacantes una vez que los detalles técnicos se hacen públicos.
Qué hacer
Cisco indica que no hay soluciones alternativas para los fallos de License On-Prem, por lo que la actualización es obligatoria. Conviene planificar las ventanas de mantenimiento esta misma semana en los sistemas expuestos.
- Cisco License On-Prem: actualizar a la versión 10-202609. Las versiones 10-202608 y anteriores están afectadas, y las ramas 9-202601 y anteriores (antiguo SSM On-Prem) requieren migrar a una versión corregida.
- NX-OS, APIC y Meraki: consultar cada aviso de Cisco para identificar la versión corregida correspondiente a su modelo y rama de software, y aplicarla.
- Comprobar si funciones como NX-API, MPLS OAM, NGOAM (VXLAN) o SRv6 están habilitadas y si son accesibles desde redes no confiables; limitar el acceso a las interfaces de gestión a redes internas y administradores autorizados.
- Verificar que ningún servidor License On-Prem ni interfaz de gestión esté publicado en Internet y revisar los registros en busca de accesos o restablecimientos de contraseña inesperados.
Tecnologías afectadas
Vulnerabilidades (24)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-76482 | Crítica (10) | — | 7/10/2026 | Recibida |
| CVE-2026-76455 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76465 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76471 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76480 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76485 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76486 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76498 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76499 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76500 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76501 | Crítica (9.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76464 | Crítica (9.6) | — | 7/10/2026 | Recibida |
| CVE-2026-20328 | Crítica (9.1) | — | 7/10/2026 | Recibida |
| CVE-2026-76483 | Crítica (9.1) | — | 7/10/2026 | Recibida |
| CVE-2026-76453 | Alta (8.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76459 | Alta (8.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76463 | Alta (8.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76470 | Alta (8.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76472 | Alta (8.8) | — | 7/10/2026 | Recibida |
| CVE-2026-76456 | Alta (8.6) | — | 7/10/2026 | Recibida |
| CVE-2026-76457 | Alta (8.6) | — | 7/10/2026 | Recibida |
| CVE-2026-76458 | Alta (8.6) | — | 7/10/2026 | Recibida |
| CVE-2026-76468 | Alta (8.2) | — | 7/10/2026 | Recibida |
| CVE-2026-76467 | Alta (7.5) | — | 7/10/2026 | Recibida |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.