Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD10 de octubre de 2026

Cisco Finesse: fallo crítico de SSRF en interfaces web para call centers corporativos

Cisco Finesse: fallo crítico de SSRF en interfaces web para call centers corporativos
Alerta Crítica en Infraestructura de Comunicaciones: SSRF No Autenticado en Consolas de Call Center

En un boletín de seguridad urgente calificado con severidad máxima (CVSS 9.8), Cisco Systems ha emitido parches extraordinarios para resolver una vulnerabilidad crítica de falsificación de peticiones del lado del servidor (Server-Side Request Forgery - SSRF) en Cisco Finesse, la plataforma de escritorio basada en web utilizada por millones de operadores de contact centers corporativos en todo el planeta. La falla permite a atacantes remotos no autenticados forzar al appliance a emitir peticiones arbitrarias hacia redes internas protegidas, interactuar con metadatos de servicios cloud y pivotar de manera invisible hacia la infraestructura central de telefonía IP y bases de datos transaccionales.

1. Gravedad del Vector: CVE-2026-20362 y su Inclusión en el Catálogo KEV

El aviso oficial publicado por el Cisco Security Advisory y la posterior advertencia emitida en el CISA KEV Catalog subrayan el peligro inminente que reviste esta brecha. Cisco Finesse actúa como la interfaz centralizada donde los agentes de call centers gestionan llamadas entrantes, atienden canales de chat, visualizan datos de clientes del CRM y ejecutan transferencias de audio en tiempo real.

La vulnerabilidad, rastreada formalmente como CVE-2026-20362, radica en una validación insuficiente de parámetros XML y URLs en los endpoints de previsualización de gadgets y proxies HTTP integrados en la consola web de administración y operación. Un ciberatacante situado en cualquier punto de Internet con visibilidad hacia el puerto HTTPS de Cisco Finesse puede enviar una solicitud HTTP especialmente diseñada sin necesidad de credenciales válidas de usuario o supervisor.

Al procesar la solicitud, el servidor web interno de Finesse ejecuta la petición actuando como un intermediario ciego, permitiendo al atacante escanear subredes internas que de otro modo estarían completamente aisladas por firewalls perimetrales, acceder a consolas de administración de switches VoIP, extraer credenciales de microservicios y alterar el enrutamiento de llamadas del contact center.

"Las interfaces de contact center son una de las fronteras más descuidadas de la seguridad corporativa. Se asume con frecuencia que son meras pantallas para telefonistas, pero albergan enlaces directos a la telefonía IP, credenciales de integración con el CRM y acceso sin restricciones a la red LAN interna. Un fallo SSRF no autenticado en Cisco Finesse convierte a ese portal en un puente directo para cualquier actor hostil hacia las joyas de la corona de la empresa."
— Equipo de Análisis de Amenazas Perimetrales, Cisco Product Security Incident Response Team (PSIRT)

2. Mecánica Técnica del Exploit: SSRF Ciego y Pivotaje hacia Interfaces Internas

El análisis de ingeniería inversa de la falla revela cómo interactúan los componentes de software subyacentes para permitir el compromiso perimetral:

  • Falla en la Sanitización del Proxy de Gadgets (OpenSocial Container): Cisco Finesse implementa un contenedor Shindig/OpenSocial para permitir que las empresas agreguen widgets personalizados de terceros en la pantalla del operador. El servlet encargado de recuperar el contenido de estos gadgets omitía verificar si el host de destino pertenecía a una lista blanca (allowlist) estricta o apuntaba a direcciones privadas (RFC 1918) y a la interfaz loopback (127.0.0.1).
  • Evasión de Controles Perimetrales y Acceso a Servicios de Metadatos Cloud: Si la instancia de Finesse está alojada en entornos de nube (AWS, Azure o GCP), la explotación del SSRF permite consultar el servicio de metadatos de instancias (IMDS en 169.254.169.254). En despliegues donde no se ha forzado IMDSv2, los atacantes pueden extraer directamente las credenciales temporales del rol de la máquina virtual.
  • Interacción con Cisco Unified Communications Manager (CUCM): Al operar dentro del segmento de voz corporativo, el atacante puede enviar solicitudes REST internas al CUCM y a los gateways SIP locales, logrando la interceptación y bifurcación de streams de audio (call eavesdropping) o la alteración masiva de los planes de discado de la organización.
  • Ausencia de Autenticación Previa: Lo que eleva la vulnerabilidad a categoría de máxima emergencia es que el servlet vulnerable procesa la solicitud maliciosa antes de exigir el handshake de autenticación de usuario, permitiendo la automatización masiva de ataques mediante bots en todo el espacio de direccionamiento IPv4.

3. Análisis FinOps y Continuidad del Negocio: Costo del Downtime en Call Centers

El impacto económico de un compromiso o de una ventana de mantenimiento de emergencia en la infraestructura de atención al cliente es sustancial:

  • Costo por Minuto de Inactividad en Contact Centers Críticos: Para sectores como la banca minorista, telecomunicaciones, servicios médicos y seguros, la caída operativa de la plataforma de atención al cliente representa pérdidas promedio de USD 12.000 a USD 28.000 por minuto en ventas caídas, cancelaciones de servicios y multas por incumplimiento de SLAs regulatorios.
  • Sobrecosto de Parcheo Fuera de Hora: La aplicación de actualizaciones en clústeres de alta disponibilidad de Cisco requiere la coordinación de equipos multidisciplinarios de redes, telefonía y ciberseguridad en ventanas nocturnas, con costos en horas extra y consultoría especializada de hasta USD 45.000 por clúster corporativo.
  • Riesgo de Exfiltración Masiva de Registros de Clientes: Si el vector SSRF es utilizado para alcanzar las APIs del CRM conectadas al contact center, las multas por fuga de datos y el daño reputacional pueden superar fácilmente los USD 10 millones según marcos normativos internacionales y leyes locales de privacidad.

4. Implicancias y Urgencia para Empresas y Proveedores de Servicios en Argentina y LatAm

En América Latina, Cisco Finesse y la suite Cisco Unified Contact Center Enterprise (UCCE/PCCE) son el estándar de facto en las principales instituciones financieras, empresas de medicina prepaga y compañías de telecomunicaciones de Argentina:

  • Exposición Inadvertida en Internet Público: A raíz de la adopción masiva del trabajo remoto híbrido para operadores de call center tras la pandemia, muchas organizaciones argentinas publicaron las consolas web de Finesse directamente a Internet a través de reverse proxies mal configurados, sin requerir una conexión VPN previa, dejándolas completamente expuestas a este exploit.
  • Obsolescencia Tecnológica en Clústeres Locales: Numerosas empresas en la región operan versiones de software desactualizadas debido al temor a disrupciones operativas o por demoras en contratos de soporte SmartNet, incrementando drásticamente la superficie de ataque frente a exploits públicos automatizados.
  • Riesgo para la Seguridad Transaccional Bancaria: Los operadores de call center manejan validaciones de identidad en tiempo real, desbloqueo de tarjetas de crédito y reseteo de claves de home banking. Un atacante que controle la consola de Finesse puede manipular las sesiones para ejecutar fraudes financieros y desvío de transferencias bancarias.

5. Hoja de Ruta Táctica: 4 Pasos Inmediatos para Neutralizar el Fallo en Cisco Finesse

Los administradores de telefonía IP, ingenieros de redes y equipos de ciberdefensa deben ejecutar las siguientes acciones antes de que finalice la jornada:

  1. Restringir de Inmediato la Exposición Pública del Puerto HTTPS de Finesse: Bloquear en los firewalls perimetrales cualquier acceso desde Internet hacia las direcciones IP y puertos (8445/8443) de Cisco Finesse; el acceso debe estar estrictamente limitado a la red interna corporativa o requerir obligatoriamente una conexión VPN autenticada con MFA.
  2. Aplicar los Hotfixes y Engineering Specials Oficiales de Cisco: Descargar e instalar de inmediato los paquetes de remediación provistos en el boletín oficial de Cisco para las versiones 12.5, 12.6 y posteriores del software, verificando la integridad de los checksums SHA-512 antes de la actualización.
  3. Configurar Reglas WAF para Bloquear Peticiones SSRF Maliciosas: En caso de que el parche inmediato requiera una ventana de homologación, desplegar reglas de filtrado en el Web Application Firewall (WAF) que inspeccionen y bloqueen solicitudes dirigidas al servlet de gadgets que contengan parámetros con IPs locales (127.0.0.1, localhost, 10.x.x.x, 192.168.x.x) o la IP de metadatos (169.254.169.254).
  4. Auditar los Logs del Servidor Web en Busca de Indicadores de Compromiso (IoCs): Analizar los registros de acceso HTTP de Finesse de los últimos 30 días, buscando patrones de solicitudes anómalas hacia endpoints de gadgets provenientes de direcciones IP externas no reconocidas, investigando posibles conexiones salientes generadas desde el appliance hacia la red interna.

¿Querés implementar estas tecnologías en tu empresa?

En Siglo 21 Soluciones te asesoramos e implementamos software a medida, inteligencia artificial y ciberdefensa.

Contactar a un Consultor