CVE-2026-20223 (CVSS 10.0): Fallo en Cisco Secure Workload Otorga Acceso de Administrador Sin Autenticación
Una vulnerabilidad de puntuación perfecta en Cisco Secure Workload permite a cualquier atacante no autenticado asumir privilegios de Site Admin sobre la política de segmentación del data center empresarial. Parchea a 3.10.8.3 o 4.0.3.17 de inmediato.
El 20 y 22 de mayo de 2026, Cisco divulgó CVE-2026-20223, una vulnerabilidad de máxima gravedad en Cisco Secure Workload con una puntuación CVSS perfecta de 10.0. El fallo reside en endpoints internos de la API REST donde la validación y autenticación insuficientes permiten a un atacante remoto completamente no autenticado cruzar los límites de aislamiento entre inquilinos y reclamar privilegios de Site Admin, el nivel de privilegio más alto del sistema.
El vector CVSS no deja margen de duda: Vector de Ataque: RED / Complejidad de Ataque: BAJA / Privilegios Necesarios: NINGUNO / Interacción del Usuario: NINGUNA / Alcance: MODIFICADO / Confidencialidad: ALTA / Integridad: ALTA / Disponibilidad: ALTA. Sin credenciales. Sin ingeniería social. Sin necesidad de un punto de apoyo previo en la red interna. Un atacante con conectividad básica al plano de gestión puede enviar una solicitud API manipulada y tomar el control del sistema.
Qué puede hacer un atacante
Cisco Secure Workload aplica políticas de microsegmentación zero-trust en data centers empresariales y entornos cloud. Un Site Admin puede:
- Leer datos de configuración sensibles de todos los inquilinos de la plataforma
- Modificar políticas de segmentación de cargas de trabajo, permitiendo movimiento lateral que el producto está específicamente diseñado para prevenir
- Enviar cambios a la infraestructura de data center conectada y a las definiciones de cargas de trabajo en la nube
En la práctica, explotar este fallo destruye la segmentación zero-trust en la que las organizaciones confían para contener brechas de seguridad.
Versiones afectadas y la corrección
Tanto los despliegues alojados en SaaS como los locales están afectados. Las versiones corregidas son:
- 3.10.8.3 — actualizar desde cualquier release 3.x
- 4.0.3.17 — actualizar desde cualquier release 4.0.x
El release 3.9 y anteriores no tienen ruta de parcheado y deben migrar a un release compatible antes de aplicar la corrección. El PSIRT de Cisco declaró que no se observó explotación activa en el momento de la divulgación.
“Sin explotación activa observada” es una ventana de 72 horas, no una garantía. Las vulnerabilidades CVSS 10.0 se revierten desde los diffs de parche en cuestión de días tras el lanzamiento, y Cisco ha acumulado múltiples divulgaciones de puntuación perfecta en los últimos 18 meses. CVE-2026-20223 no será la excepción una vez que la comunidad investigadora termine su análisis.
Prioriza este parche
Si tu organización ejecuta Cisco Secure Workload, este es un parche de emergencia P0 independientemente de si la explotación ha sido confirmada. El radio de impacto de un exploit exitoso — control total de la política de segmentación en todo el entorno empresarial — hace que esperar sea injustificable.
Consulta el aviso de seguridad de Cisco para obtener instrucciones completas de parcheado e indicadores de compromiso. Habilita controles de acceso a nivel de red en el plano de gestión de Secure Workload como medida compensatoria si no es posible parchear de inmediato.
Lecturas relacionadas
- Ciberseguridad Cisco parchea un bypass de autenticación crítico en IMC que entrega control total de servidores — CVE-2026-20093 (CVSS 9.8)
- Ciberseguridad CISA alerta de un fallo de N-able N-central explotado activamente tras la brecha en clientes de MSPs
- Ciberseguridad Zero-Day 'RoguePlanet' en Windows Defender — CVE-2026-50656, Aún Sin Parche