{"id":957,"date":"2026-05-22T07:15:27","date_gmt":"2026-05-22T07:15:27","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/22\/cisco-parchea-falla-en-la-api-rest-de-carga-de-trabajo-segura-cvss-10-0-que-permite-el-acceso-a-datos-cyberdefensa-mx\/"},"modified":"2026-05-22T07:15:27","modified_gmt":"2026-05-22T07:15:27","slug":"cisco-parchea-falla-en-la-api-rest-de-carga-de-trabajo-segura-cvss-10-0-que-permite-el-acceso-a-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/22\/cisco-parchea-falla-en-la-api-rest-de-carga-de-trabajo-segura-cvss-10-0-que-permite-el-acceso-a-datos-cyberdefensa-mx\/","title":{"rendered":"Cisco parchea falla en la API REST de carga de trabajo segura CVSS 10.0 que permite el acceso a datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Cisco ha implementado actualizaciones para una falla de seguridad de m\u00e1xima gravedad que afecta la carga de trabajo segura y que podr\u00eda permitir que un atacante remoto no autenticado acceda a datos confidenciales.<\/p>\n<p>Seguimiento como <b>CVE-2026-20223<\/b> (Puntuaci\u00f3n CVSS: 10.0), la vulnerabilidad surge de una validaci\u00f3n y autenticaci\u00f3n insuficientes al acceder a los puntos finales de la API REST.<\/p>\n<p>\u00abUn atacante podr\u00eda aprovechar esta vulnerabilidad si puede enviar una solicitud API dise\u00f1ada a un punto final afectado\u00bb, Cisco <a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-csw-pnbsa-g8WEnuy\" target=\"_blank\">dicho<\/a>. \u00abUn exploit exitoso podr\u00eda permitir al atacante leer informaci\u00f3n confidencial y realizar cambios de configuraci\u00f3n a trav\u00e9s de los l\u00edmites de los inquilinos con los privilegios del usuario administrador del sitio\u00bb.<\/p>\n<p>La deficiencia afecta al software Cisco Secure Workload Cluster en SaaS y en implementaciones locales, independientemente de la configuraci\u00f3n del dispositivo. Cisco dijo que no existen soluciones alternativas para abordar la vulnerabilidad.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El problema se ha solucionado en las siguientes versiones:<\/p>\n<ul>\n<li>Cisco Secure Workload versi\u00f3n 3.9 y anteriores (migrar a una versi\u00f3n fija)<\/li>\n<li>Cisco Secure Workload versi\u00f3n 3.10 (corregido en 3.10.8.3)<\/li>\n<li>Cisco Secure Workload versi\u00f3n 4.0 (corregido en 4.0.3.17)<\/li>\n<\/ul>\n<p>El especialista en equipos de redes dijo que encontr\u00f3 la vulnerabilidad durante las pruebas de seguridad internas y que no hay evidencia de que haya sido explotada en la naturaleza.<\/p>\n<p>La divulgaci\u00f3n se produce una semana despu\u00e9s de que Cisco revelara que un actor de amenazas conocido como UAT-8616 hab\u00eda explotado otra falla de derivaci\u00f3n de autenticaci\u00f3n de m\u00e1xima gravedad en el controlador Catalyst SD-WAN (CVE-2026-20182, puntuaci\u00f3n CVSS: 10.0) para obtener acceso no autorizado a sistemas SD-WAN.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Cisco ha implementado actualizaciones para una falla de seguridad de m\u00e1xima gravedad que afecta la carga de trabajo segura y que podr\u00eda permitir que un atacante remoto no autenticado acceda a datos confidenciales. Seguimiento como CVE-2026-20223 (Puntuaci\u00f3n CVSS: 10.0), la vulnerabilidad surge de una validaci\u00f3n y autenticaci\u00f3n insuficientes al acceder a los puntos finales de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,49,2663,62,556,24,627,263,846,265,2679,2247,648],"class_list":["post-957","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-api","tag-carga","tag-cisco","tag-cvss","tag-cyberdefensa-mx","tag-datos","tag-falla","tag-parchea","tag-permite","tag-rest","tag-segura","tag-trabajo"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=957"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/957\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}