VULNERABILIDAD

Cisco IOS XR: Security Hardening Release.

Cisco publica una actualización de hardening para IOS XR con múltiples vulnerabilidades de seguridad.

Cisco IOS XR
👁️ Visitas: ...

Cisco publica una actualización de hardening para IOS XR con múltiples vulnerabilidades de seguridad.

→ Leer el aviso oficial de Cisco

¿Qué ocurre?

Cisco ha publicado su Security Hardening Release de septiembre de 2026 para Cisco IOS XR. La actualización corrige múltiples vulnerabilidades descubiertas durante revisiones internas de seguridad y pruebas de ingeniería.

Cisco indica que estas vulnerabilidades fueron identificadas mediante pruebas internas y que no se conoce explotación activa. Para facilitar la remediación, Cisco las agrupa por clase de vulnerabilidad (CWE) y asigna un CVE a cada grupo.

Entre las clases afectadas se incluyen problemas de control de acceso, gestión de recursos, cálculos incorrectos, control del flujo de ejecución y fallos en mecanismos de protección.

Impacto

El aviso reúne vulnerabilidades con distintos impactos potenciales sobre la confidencialidad, integridad y disponibilidad. El CVSS máximo del conjunto es 9.8 (Crítico).

Cisco asigna, entre otros, CVSS 9.8 a CVE-2026-20274 y CVE-2026-20279, mientras que otras vulnerabilidades del aviso alcanzan puntuaciones de 8.8, 8.6 y 8.2.

¿Qué productos o versiones están afectados?

Las vulnerabilidades afectan a todas las versiones de Cisco IOS XR Software, incluido Cisco IOS XR7 (LNT), independientemente de la configuración del dispositivo.

Cisco detalla los SMU disponibles según la rama y plataforma. Entre las ramas contempladas se encuentran 7.3, 7.9, 7.10, 7.11, 24.1, 24.2, 24.3, 24.4, 25.1, 25.2, 25.4, 26.1 y 26.2.

  • 7.3 (óptico): SMU disponible para 7.3.2 en NCS 1002.
  • 7.9: SMU disponible para 7.9.2 y 7.9.21.
  • 7.10: SMU disponible para 7.10.2.
  • 7.11: SMU disponible para 7.11.2 y 7.11.21.
  • 24.2: SMU disponible para 24.2.2 y 24.2.21.
  • 24.4: SMU disponible para 24.4.2.
  • 25.2: SMU disponible para 25.2.2.1 y 25.2.21.
  • 25.4: SMU según plataforma.
  • 26.1: SMU disponible para 26.1.2.
  • 26.2: SMU disponible para 26.2.1.

Mitigación

No existen workarounds que solucionen estas vulnerabilidades. Cisco recomienda actualizar al software corregido y aplicar los SMU correspondientes.

Las versiones futuras 26.2.2 y 26.3.1 serán las primeras versiones corregidas que no requerirán SMU para estas vulnerabilidades.

Antes de actualizar, conviene comprobar la versión instalada mediante show version y revisar la tabla oficial de Cisco para confirmar el SMU y la plataforma aplicables.

Conclusión

El Security Hardening Release de septiembre de 2026 corrige múltiples vulnerabilidades internas de Cisco IOS XR. La más severa alcanza un CVSS de 9.8.

Aunque Cisco indica que no se conocen anuncios públicos ni uso malicioso de estas vulnerabilidades, recomienda aplicar los SMU o actualizar a las versiones corregidas para evitar exposición futura.

Fuentes

Cisco Security Advisory - IOS XR Security Hardening Release →

Cisco - Security Hardening Release: September 2026 →

Comentarios

Cargando comentarios...