Ciberseguridad

Cisco confirma la explotación de una vulnerabilidad crítica en Secure FMC y insta a los clientes a actualizar de inmediato

Cisco confirmó que una vulnerabilidad de omisión de autenticación con una gravedad de 10,0 en Secure Firewall Management Center está siendo explotada activamente, después de que la empresa afirmara en marzo que no tenía pruebas de su explotación. No existe una solución alternativa, y la instalación de las correcciones no remedia los dispositivos que ya han sido comprometidos.

2026-09-09
4 min de lectura
6 visitas
فريق تحرير certi.news
Cisco confirma la explotación de una vulnerabilidad crítica en Secure FMC y insta a los clientes a actualizar de inmediato

Cisco confirmó que una vulnerabilidad crítica identificada como CVE-2026-20079 en el software Cisco Secure Firewall Management Center (FMC) está siendo explotada en ataques reales. La vulnerabilidad tiene la puntuación CVSS máxima de 10,0 y permite a un atacante remoto no autenticado omitir la autenticación y ejecutar scripts y comandos con privilegios de root en los dispositivos afectados.

El equipo de respuesta ante incidentes de seguridad de Cisco, conocido como PSIRT, actualizó el aviso de la vulnerabilidad el miércoles y explicó que tuvo conocimiento de la explotación activa en agosto de 2026. La empresa había revelado la vulnerabilidad por primera vez en marzo, pero entonces afirmó que no tenía pruebas de que se utilizara en ataques. Cisco no indicó cuándo comenzaron los ataques ni quién estaba detrás de ellos, y tampoco reveló detalles sobre las actividades posteriores al compromiso.

¿Cómo se puede explotar la vulnerabilidad?

El problema se debe a la creación incorrecta de un proceso del sistema durante el arranque del dispositivo. El atacante puede explotarlo enviando solicitudes HTTP especialmente diseñadas a la interfaz web del dispositivo. Si el ataque tiene éxito, el atacante no autenticado obtiene la capacidad de ejecutar scripts y comandos con privilegios de root.

Entre los productos afectados se incluyen Cisco Secure FMC Software y Cisco Security Cloud Control Firewall Management. Cisco afirma que ha corregido el servicio alojado en la nube Security Cloud Control, pero recomienda a los clientes del software local actualizar a la versión más reciente disponible y confirma que no existe ninguna solución alternativa para la vulnerabilidad.

Indicadores que apuntan a una actividad anterior

Aunque Cisco vinculó su conocimiento de la explotación activa con agosto, los indicadores de compromiso publicados en una actualización anterior durante julio sugieren que la actividad podría haber comenzado antes. El 29 de julio, la empresa reveló otra vulnerabilidad en Secure FMC, identificada como CVE-2026-20316, causada por credenciales codificadas de forma fija para una cuenta con pocos privilegios, y afirmó que había sido explotada en ataques.

Las actualizaciones de ambas vulnerabilidades incluían indicadores idénticos y correcciones urgentes idénticas. Cisco también pidió a los administradores que buscaran en /var/log/messages actividad relacionada con la ruta /var/tmp/license.tmp, incluido un registro fechado el 23 de julio que muestra la ejecución del comando /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm con privilegios de root. La empresa considera que encontrar este registro podría significar que el dispositivo fue explotado, pero no aclaró si la misma actividad afectó a ambas vulnerabilidades.

¿Qué significa esto para los administradores?

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA, añadió CVE-2026-20079 a su catálogo de vulnerabilidades explotadas conocidas y obligó a las agencias civiles federales del poder ejecutivo de Estados Unidos a proteger los sistemas afectados antes del 12 de septiembre de 2026.

La prioridad práctica no se limita a instalar las correcciones. Cisco advierte que la actualización evita futuras explotaciones, pero no remedia un dispositivo que ya haya sido comprometido. Por ello, los clientes que encuentren indicadores de compromiso deben ponerse en contacto con el Centro de Asistencia Técnica TAC, mientras siguen abiertas las preguntas sobre el momento de los ataques, la identidad de los responsables y si la explotación de ambas vulnerabilidades tuvo lugar como parte de la misma campaña.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias