Cisco FMC bajo ataque: hotfix urgentes para dos vulnerabilidades, una zero-day explotada activamente
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco FMC bajo ataque: hotfix urgentes para dos vulnerabilidades, una zero-day explotada activamente

Cisco lanza hotfix urgentes para FMC tras hallar una vulnerabilidad zero-day activa y otra crítica de ejecución remota. Actualiza los dispositivos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

El 29 de julio de 2026, Cisco lanzó hotfix para dos graves vulnerabilidades en el software Secure Firewall Management Center (FMC). Una de ellas, identificada como CVE-2026-20316, ha sido explotada en ataques zero-day para obtener acceso no autorizado a los dispositivos. La segunda (CVE-2026-20079) tiene una puntuación CVSS máxima de 10.0 y permite la ejecución remota de comandos como root, pero por el momento no hay evidencias de explotación maliciosa. Ambos avisos comparten un único indicador de compromiso, aunque Cisco no ha aclarado si existe una relación directa entre las fallas. No existen medidas de mitigación alternativas: la aplicación inmediata de los hotfix es la única contramedida eficaz.

Análisis técnico

Las vulnerabilidades afectan a las versiones on-premises de Cisco Secure FMC Software (7.0, 7.2, 7.4, 7.6, 7.7 y 10.0). Los productos entregados en la nube, Firewall Device Manager, Secure Firewall ASA, Threat Defense y Security Cloud Control no se ven afectados.

CVE-2026-20316 (CVSS 5.3, clasificada como Alta por Cisco) se debe a la presencia de credenciales estáticas para una cuenta de bajos privilegios integrada en el software FMC. Un atacante remoto no autenticado puede explotarlas para acceder a datos sensibles y, combinándola con otras vulnerabilidades, elevar sus privilegios. La falla fue detectada por Jimi Sebree (Horizon3.ai) y ha sido utilizada en ataques reales desde julio de 2026.

CVE-2026-20079 (CVSS 10.0, Crítica) se refiere a un proceso del sistema que se inicia de manera inadecuada durante el arranque del software. Al enviar solicitudes HTTP especialmente manipuladas, un atacante remoto no autenticado puede ejecutar comandos y scripts con privilegios de root, comprometiendo por completo la confidencialidad, integridad y disponibilidad del sistema. El aviso fue publicado inicialmente en marzo de 2026 y actualizado el 29 de julio con los hotfix y el indicador de compromiso común.

Indicador de compromiso (IoC)
Ambos avisos señalan la presencia de la cadena /var/tmp/license.tmp en el archivo /var/log/messages. Para verificar una posible compromisión, en modo expert basta con ejecutar:

cat /var/log/messages | grep license

Un ejemplo de registro sospechoso es:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

Si se detecta esta cadena, el dispositivo podría haber sido ya comprometido.

Impacto

La vulnerabilidad CVE-2026-20316, aunque tiene una puntuación CVSS relativamente baja (5.3), ha sido clasificada como Alta por su capacidad de servir como vector inicial para ataques más amplios. El uso de credenciales estáticas la hace trivial de detectar y explotar, y el hecho de que ya haya sido empleada en campañas reales aumenta su peligrosidad. Cisco no ha proporcionado detalles sobre los actores o los objetivos de los ataques.

CVE-2026-20079 representa un riesgo máximo: la puntuación 10.0 indica un impacto total en los tres pilares de la seguridad (confidencialidad, integridad, disponibilidad). Si bien por el momento no se han observado actividades maliciosas, la presencia de un IoC común con la falla zero-day sugiere que un atacante con acceso inicial podría intentar usarla para consolidar el control.

Mitigación

Cisco ha puesto a disposición hotfix para todas las versiones afectadas (7.0, 7.2, 7.4, 7.6, 7.7, 10.0). No existen soluciones alternativas: la actualización es la única vía para resolver ambas vulnerabilidades.

Además de la aplicación inmediata de los hotfix, se recomienda:

  • No exponer la interfaz de administración FMC en redes públicas o no confiables.
  • Verificar los registros en todos los dispositivos FMC utilizando el comando indicado anteriormente.
  • En caso de un IoC positivo, rotar inmediatamente todas las credenciales, claves y certificados asociados, y ponerse en contacto con el Cisco TAC para iniciar los procedimientos de respuesta a incidentes.
  • Mantener monitorizados los sistemas incluso después de la actualización, dada la posibilidad de que los atacantes ya hayan creado puertas traseras o persistencia.

FAQ

1. ¿Qué versiones de Cisco FMC están afectadas?
Están afectadas las versiones on-premises 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. Las variantes entregadas en la nube, Firewall Device Manager, Secure Firewall ASA, Threat Defense y Security Cloud Control no son vulnerables.

2. ¿Cómo puedo verificar si mi sistema ha sido comprometido?
Accediendo en modo expert, ejecute el comando cat /var/log/messages | grep license. La presencia de la cadena /var/tmp/license.tmp indica una posible compromisión, que requiere la activación inmediata de los procedimientos de respuesta a incidentes.

3. ¿Es necesario aplicar los hotfix para ambas vulnerabilidades?
Sí. Aunque solo CVE-2026-20316 ha sido explotada hasta ahora en ataques reales, CVE-2026-20079 tiene una puntuación CVSS de 10.0 y representa un riesgo equivalente a una compromisión total. Al no estar disponibles soluciones alternativas, la actualización resuelve ambas fallas con una única intervención.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCisco FMCvulnerabilidad zero-dayhotfix CiscoCVE-2026-20316seguridad firewallejecución remota de comandosCisco Secure Firewall
Volver al inicio