Cisco corrige fallos críticos en ISE, FMC y Nexus Dashboard mientras las vulnerabilidades explotadas exigen medidas inmediatas
Cisco parchea 44 fallos críticos en ISE, FMC y Nexus Dashboard, incluidos zero-day y vulnerabilidades explotadas que exigen actualización inmediata.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Cisco ha publicado actualizaciones de seguridad para decenas de vulnerabilidades en tres importantes plataformas empresariales: Identity Services Engine, Secure Firewall Management Center y Nexus Dashboard.
La amplia publicación de parches cubre 20 CVE en Cisco ISE, 18 en Secure Firewall Management Center (FMC) y seis vulnerabilidades de gravedad alta o crítica en Nexus Dashboard. Doce vulnerabilidades de ISE y ocho de FMC están clasificadas como críticas.
Los problemas más urgentes no son meramente teóricos. Dos fallos de FMC figuran en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos, mientras que Cisco ha advertido por separado de una vulnerabilidad zero-day de ISE que permite eludir la autenticación y que ya está siendo explotada activamente, aunque su identificador CVE no se ha divulgado.
Los fallos de ISE afectan a sistemas operativos, bases de datos y controles de seguridad
La actualización de Cisco para ISE corrige tres vulnerabilidades de ejecución remota de código y dos fallos de inyección de comandos capaces de ejecutar comandos con privilegios de root. También soluciona un bypass de autenticación de la API REST y problemas críticos relacionados con inyección, cross-site scripting, path traversal, divulgación de información y bypass de controles de seguridad.
Tres vulnerabilidades —CVE-2026-20282, CVE-2026-20283 y CVE-2026-20284— se divulgaron públicamente antes de la actualización. Todas requieren credenciales administrativas válidas, lo que limita el acceso inicial, pero deja a las cuentas de administrador comprometidas vías de explotación con amplias capacidades.
CVE-2026-20282 tiene una puntuación CVSS de 4,9 y está clasificada según CWE-641. Un atacante remoto autenticado puede enviar una solicitud HTTP especialmente diseñada que proporciona acceso de escritura al sistema operativo subyacente. Aunque su puntuación es moderada, el acceso resultante puede facilitar una intrusión posterior.
Su vector CVSS es:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N
CVE-2026-20283 es una vulnerabilidad de inyección de comandos del sistema operativo en el endpoint IPsec Open API de ISE. Una entrada manipulada por un administrador remoto autenticado puede inyectar comandos arbitrarios en el sistema operativo. El fallo tiene una puntuación de 6,5 y está asociado a CWE-78.
Su vector es:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
La más grave de las tres es CVE-2026-20284, una vulnerabilidad de inyección SQL en la API REST de SXP. Tiene una puntuación CVSS de 9,1 y está clasificada como CWE-943.
Un atacante autenticado puede manipular los datos de entrada de la API REST para consultar la base de datos subyacente y, potencialmente, visualizar o modificar los datos almacenados. En una implementación de un solo nodo, una explotación satisfactoria también puede dejar el nodo de ISE fuera de servicio.
Su vector refleja un impacto elevado en la confidencialidad, la integridad y la disponibilidad:
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Las versiones exactas de ISE afectadas por estos tres CVE no se han divulgado en los registros de vulnerabilidades disponibles.
Más preocupante es el fallo crítico independiente de ISE que permite eludir la autenticación y que Cisco asegura que ya está siendo explotado como zero-day. Su número CVE, las versiones afectadas, el mecanismo de ataque y los indicadores observados no se han hecho públicos en la información disponible.
Las vulnerabilidades explotadas de FMC permiten obtener acceso root e iniciar sesión sin autorización
La publicación de Cisco para FMC corrige 18 CVE, incluidas ocho vulnerabilidades críticas. Entre las consecuencias comunicadas figuran el bypass de autenticación, el bypass de controles de seguridad, la ejecución arbitraria de comandos como root y la escalada de privilegios.
CVE-2026-20079 representa el riesgo inmediato más claro. Con una puntuación CVSS de 10,0, afecta a Cisco Secure Firewall Management Center 7.0.0 y no requiere autenticación ni interacción del usuario.
El fallo se encuentra en la interfaz web de FMC y se debe a un proceso del sistema creado incorrectamente durante el arranque. Un atacante puede enviar solicitudes HTTP manipuladas, eludir la autenticación y ejecutar archivos de script, con lo que podría obtener acceso root al sistema operativo.
Su vector es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CISA añadió CVE-2026-20079 a su catálogo KEV el 9 de septiembre de 2026. Las agencias federales estadounidenses recibieron como fecha límite para aplicar la corrección el 12 de septiembre de 2026.
CVE-2026-20316 afecta a las versiones de FMC hasta la 7.0.9, incluida. La interfaz web contiene credenciales estáticas para una cuenta con pocos privilegios, lo que permite que un atacante remoto no autenticado inicie sesión y acceda a la información sensible disponible para esa cuenta.
La vulnerabilidad tiene una puntuación CVSS de 5,3:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
A pesar de esa puntuación inferior, las pruebas de explotación hacen que el fallo sea urgente desde el punto de vista operativo. CVE-2026-20316 se ha utilizado en campañas de ransomware y figura en el catálogo KEV de CISA desde el 29 de julio de 2026. La fecha límite de corrección para las agencias federales era el 1 de agosto de 2026.
Los informes disponibles indican que CVE-2026-20079 y CVE-2026-20316 se divulgaron en marzo y julio, respectivamente, y que la explotación comenzó en agosto. No se conocen los días exactos de divulgación.
CVE-2026-20332 amplía la actualización del firewall a ASA y FTD
CVE-2026-20332 agrupa varios problemas de controles de acceso incorrectos detectados durante una revisión interna de ingeniería de Cisco. Tiene una puntuación de 9,9 y está asociada a CWE-284.
El vector CVSS es:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Los problemas de seguridad agrupados afectan al software Secure Firewall Management Center, Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense. Sin embargo, no se han divulgado las versiones exactas afectadas ni las condiciones completas de explotación de CVE-2026-20332.
Los informes publicados relacionan esta clase de vulnerabilidad con CVE-2026-20079 y CVE-2026-20316, que se siguen por separado. Esos dos CVE tienen sus propias características de explotación, versiones de FMC afectadas y registros KEV. La información disponible no demuestra que CVE-2026-20332 tenga su propia entrada independiente en KEV.
Cuatro de los CVE críticos de FMC agrupan varias vulnerabilidades según su clase de debilidad subyacente. Por tanto, los administradores deberían evaluar las implementaciones de ASA y FTD junto con FMC, en lugar de tratar la actualización como un problema exclusivo de la consola de administración.
Los parches de Nexus Dashboard cubren seis clases de ataque
Cisco también ha corregido seis vulnerabilidades de gravedad alta y crítica en Nexus Dashboard. Las categorías afectadas son el bypass de autenticación, la inyección de código, la inyección de comandos, la inyección SQL, el path traversal y el almacenamiento en texto claro de información sensible.
En los informes disponibles no se han divulgado los identificadores CVE individuales, los vectores CVSS, las clasificaciones CWE ni las versiones exactas de Nexus Dashboard afectadas.
Esta falta de detalle hace que la información publicada por el proveedor sea esencial para identificar los activos afectados. Las organizaciones que ejecuten Nexus Dashboard deberían comparar directamente sus versiones instaladas con los avisos de Cisco y aplicar las actualizaciones correspondientes.
La corrección debe priorizar los sistemas incluidos en KEV y los sistemas de gestión expuestos
Cisco ha publicado correcciones para los productos ISE, FMC y Nexus Dashboard afectados, y la notificación correspondiente del proveedor está fechada el 16 de septiembre. Los administradores deberían identificar las versiones instaladas y aplicar las actualizaciones pertinentes, en lugar de basarse únicamente en las clasificaciones de gravedad más visibles.
CVE-2026-20079 y CVE-2026-20316 deben recibir la máxima prioridad porque su explotación está confirmada. CISA exige aplicar las mitigaciones de acuerdo con las instrucciones de Cisco, cumplir la BOD 26-04 y completar los requisitos de análisis forense inicial de la agencia. Cuando no haya mitigaciones disponibles, sus directrices incluyen seguir las indicaciones aplicables a los servicios cloud o dejar de utilizar el producto.
Las investigaciones de FMC deberían buscar:
- Inicios de sesión no autorizados o inexplicables, incluida la actividad relacionada con cuentas con pocos privilegios.
- Solicitudes HTTP manipuladas dirigidas a la interfaz de gestión.
- Scripts inesperados, ejecución de comandos o cambios en el sistema operativo.
- Accesos inexplicables a configuraciones o datos sensibles.
- Indicadores relacionados con actividad de ransomware.
Los responsables de ISE deberían revisar la actividad de las cuentas de administrador, las solicitudes a las API REST e IPsec Open API, la integridad de las bases de datos, las modificaciones del sistema operativo y las interrupciones de servicio inexplicables. Cualquier indicio de bypass de autenticación merece un análisis especialmente minucioso, ya que el zero-day de ISE explotado activamente aún no ha sido identificado técnicamente.
En los últimos 90 días, otras cinco vulnerabilidades de Cisco también han entrado en el catálogo KEV: CVE-2026-76460, el 16 de septiembre de 2026; CVE-2026-76461, el 14 de septiembre de 2026; CVE-2026-20349, el 11 de agosto de 2026; CVE-2008-4128, el 13 de julio de 2026; y CVE-2026-20230, el 25 de junio de 2026.
Para los equipos de defensa, la tarea inmediata está clara: aplicar parches en la infraestructura de gestión expuesta, verificar que las actualizaciones se han instalado correctamente e investigar los sistemas afectados, sin asumir que la corrección por sí sola elimina las evidencias de una intrusión anterior.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-76460Crítica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-20332Crítica9.9As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco Secure Adaptive Security Appliance Software, Cisco Secure Firewall Threat Defense Software and Cisco Secure Firewall Management Center Software engineering team has conducted a comprehensive internal security
- CVE-2026-76461Crítica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-20284Crítica9.1A vulnerability in the SXP REST API of Cisco ISE could allow an authenticated, remote attacker to conduct SQL injection attacks. This vulnerability is due to insufficient validation of user-supplied input in REST API calls. An attacker could exploit this vulnerability by sending crafted input to
- CVE-2026-20230Alta8.6A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerab
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-20283Media6.5A vulnerability in the IPsec Open API endpoint of Cisco ISE could allow an authenticated, remote attacker to inject arbitrary commands on the underlying operating system. This vulnerability is due to insufficient validation of user-supplied input in IPsec Open API calls. An attacker could e
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2026-20282Media4.9A vulnerability in Cisco ISE could allow an authenticated, remote attacker to obtain write access on the underlying operating system of an affected device. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafte
- CVE-2008-4128Media4.3Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
