Imagen ilustrativa generada con IA
Cisco FMC bajo ataque: hotfix urgentes para dos vulnerabilidades, una zero-day explotada activamente
Cisco lanza hotfix urgentes para FMC tras hallar una vulnerabilidad zero-day activa y otra crítica de ejecución remota. Actualiza los dispositivos.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
El 29 de julio de 2026, Cisco lanzó hotfix para dos graves vulnerabilidades en el software Secure Firewall Management Center (FMC). Una de ellas, identificada como CVE-2026-20316, ha sido explotada en ataques zero-day para obtener acceso no autorizado a los dispositivos. La segunda (CVE-2026-20079) tiene una puntuación CVSS máxima de 10.0 y permite la ejecución remota de comandos como root, pero por el momento no hay evidencias de explotación maliciosa. Ambos avisos comparten un único indicador de compromiso, aunque Cisco no ha aclarado si existe una relación directa entre las fallas. No existen medidas de mitigación alternativas: la aplicación inmediata de los hotfix es la única contramedida eficaz.
Análisis técnico
Las vulnerabilidades afectan a las versiones on-premises de Cisco Secure FMC Software (7.0, 7.2, 7.4, 7.6, 7.7 y 10.0). Los productos entregados en la nube, Firewall Device Manager, Secure Firewall ASA, Threat Defense y Security Cloud Control no se ven afectados.
CVE-2026-20316 (CVSS 5.3, clasificada como Alta por Cisco) se debe a la presencia de credenciales estáticas para una cuenta de bajos privilegios integrada en el software FMC. Un atacante remoto no autenticado puede explotarlas para acceder a datos sensibles y, combinándola con otras vulnerabilidades, elevar sus privilegios. La falla fue detectada por Jimi Sebree (Horizon3.ai) y ha sido utilizada en ataques reales desde julio de 2026.
CVE-2026-20079 (CVSS 10.0, Crítica) se refiere a un proceso del sistema que se inicia de manera inadecuada durante el arranque del software. Al enviar solicitudes HTTP especialmente manipuladas, un atacante remoto no autenticado puede ejecutar comandos y scripts con privilegios de root, comprometiendo por completo la confidencialidad, integridad y disponibilidad del sistema. El aviso fue publicado inicialmente en marzo de 2026 y actualizado el 29 de julio con los hotfix y el indicador de compromiso común.
Indicador de compromiso (IoC)
Ambos avisos señalan la presencia de la cadena /var/tmp/license.tmp en el archivo /var/log/messages. Para verificar una posible compromisión, en modo expert basta con ejecutar:
cat /var/log/messages | grep license
Un ejemplo de registro sospechoso es:
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
Si se detecta esta cadena, el dispositivo podría haber sido ya comprometido.
Impacto
La vulnerabilidad CVE-2026-20316, aunque tiene una puntuación CVSS relativamente baja (5.3), ha sido clasificada como Alta por su capacidad de servir como vector inicial para ataques más amplios. El uso de credenciales estáticas la hace trivial de detectar y explotar, y el hecho de que ya haya sido empleada en campañas reales aumenta su peligrosidad. Cisco no ha proporcionado detalles sobre los actores o los objetivos de los ataques.
CVE-2026-20079 representa un riesgo máximo: la puntuación 10.0 indica un impacto total en los tres pilares de la seguridad (confidencialidad, integridad, disponibilidad). Si bien por el momento no se han observado actividades maliciosas, la presencia de un IoC común con la falla zero-day sugiere que un atacante con acceso inicial podría intentar usarla para consolidar el control.
Mitigación
Cisco ha puesto a disposición hotfix para todas las versiones afectadas (7.0, 7.2, 7.4, 7.6, 7.7, 10.0). No existen soluciones alternativas: la actualización es la única vía para resolver ambas vulnerabilidades.
Además de la aplicación inmediata de los hotfix, se recomienda:
- No exponer la interfaz de administración FMC en redes públicas o no confiables.
- Verificar los registros en todos los dispositivos FMC utilizando el comando indicado anteriormente.
- En caso de un IoC positivo, rotar inmediatamente todas las credenciales, claves y certificados asociados, y ponerse en contacto con el Cisco TAC para iniciar los procedimientos de respuesta a incidentes.
- Mantener monitorizados los sistemas incluso después de la actualización, dada la posibilidad de que los atacantes ya hayan creado puertas traseras o persistencia.
FAQ
1. ¿Qué versiones de Cisco FMC están afectadas?
Están afectadas las versiones on-premises 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. Las variantes entregadas en la nube, Firewall Device Manager, Secure Firewall ASA, Threat Defense y Security Cloud Control no son vulnerables.
2. ¿Cómo puedo verificar si mi sistema ha sido comprometido?
Accediendo en modo expert, ejecute el comando cat /var/log/messages | grep license. La presencia de la cadena /var/tmp/license.tmp indica una posible compromisión, que requiere la activación inmediata de los procedimientos de respuesta a incidentes.
3. ¿Es necesario aplicar los hotfix para ambas vulnerabilidades?
Sí. Aunque solo CVE-2026-20316 ha sido explotada hasta ahora en ataques reales, CVE-2026-20079 tiene una puntuación CVSS de 10.0 y representa un riesgo equivalente a una compromisión total. Al no estar disponibles soluciones alternativas, la actualización resuelve ambas fallas con una única intervención.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- The Hacker News
- BleepingComputer
- SecurityWeek
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
