Cisco Secure FMC: se explota un bypass de autenticación para obtener acceso root
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco Secure FMC: se explota un bypass de autenticación para obtener acceso root

Cisco confirma explotación activa de CVE-2026-20079 en Secure FMC: bypass sin autenticación permite ejecutar comandos como root. Aplica hotfix ya.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Cisco ha confirmado la explotación activa de CVE-2026-20079, una vulnerabilidad crítica de bypass de autenticación en Cisco Secure Firewall Management Center Software. Los atacantes remotos pueden aprovechar el fallo sin credenciales ni interacción del usuario y, posteriormente, ejecutar comandos como root en el sistema operativo subyacente.

La vulnerabilidad tiene la puntuación máxima de CVSS 3.1: 10,0. Cisco publicó su aviso inicial el 4 de marzo de 2026 y lo actualizó el 9 de septiembre de 2026 para reconocer la explotación observada. La compañía afirma que su Product Security Incident Response Team tuvo conocimiento de los ataques en agosto de 2026.

No existen medidas de mitigación alternativas. Los administradores que ejecuten implementaciones locales de FMC afectadas deben instalar el hot fix correspondiente o actualizar a una versión de software corregida. Después, deben comprobar si existen indicios de que la vulnerabilidad ya se haya explotado.

Las solicitudes HTTP manipuladas pueden permitir la ejecución con privilegios root

CVE-2026-20079 está clasificada como CWE-288, una vulnerabilidad de bypass de autenticación. Cisco atribuye el fallo a un proceso del sistema creado de forma incorrecta durante el arranque del dispositivo.

Un atacante no autenticado con acceso de red a la interfaz web de FMC puede enviar solicitudes HTTP especialmente manipuladas que evaden la autenticación. Si la explotación tiene éxito, el atacante puede ejecutar scripts, comandos del sistema u otros ejecutables con privilegios root.

El ataque requiere una complejidad baja, no necesita una cuenta existente ni ninguna acción por parte de un administrador. Su vector CVSS es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

La clasificación de cambio de alcance refleja el paso del componente vulnerable expuesto en la web al control del sistema operativo subyacente. Por tanto, un atacante que lograra explotar el fallo podría acceder a información confidencial, modificar el dispositivo de gestión, interrumpir su disponibilidad o establecer potencialmente mecanismos de persistencia.

Cisco descubrió el fallo durante unas pruebas de seguridad internas y atribuyó el hallazgo a Brandon Sakai. Aunque mantener la interfaz de gestión de FMC fuera de internet reduce la exposición, la vulnerabilidad sigue siendo aplicable con independencia de la configuración. Los atacantes internos o quienes ya hayan conseguido acceso a la red también podrían alcanzar una interfaz sin parchear.

Cisco no ha atribuido los ataques a ningún actor de amenazas. Tampoco ha revelado la fecha de la explotación inicial, las organizaciones atacadas ni las acciones emprendidas después de que los atacantes obtuvieran acceso root.

Secure FMC está afectado, pero varios componentes de firewall no lo están

El fallo afecta a dos ofertas de gestión:

  • Cisco Secure Firewall Management Center Software
  • Cisco Security Cloud Control Firewall Management

Security Cloud Control Firewall Management es un servicio alojado en la nube y mantenido por Cisco. La compañía afirma que implementó la corrección mediante su propio proceso de mantenimiento, por lo que los clientes no necesitan aplicar parches a ese servicio.

Las instalaciones locales de Secure FMC requieren la intervención de un administrador.

Cisco no ha publicado un intervalo convencional de versiones afectadas para CVE-2026-20079. En su lugar, su aviso de seguridad relaciona las ramas de versiones compatibles con los hot fixes y las versiones corregidas. Los administradores no deben asumir que las versiones que no aparecen en la tabla de hot fixes son seguras; deben utilizar Cisco Software Checker para evaluar la versión exacta instalada.

Cisco identifica los siguientes productos como no afectados:

  • Firewall Device Manager
  • Cisco Secure Firewall Adaptive Security Appliance Software
  • Cisco Secure Firewall Threat Defense Software
  • Security Cloud Control, anteriormente Defense Orchestrator

La distinción es importante porque FMC gestiona la infraestructura de firewall, pero la vulnerabilidad no reside en el propio software ASA o FTD.

Hay hot fixes disponibles y no existe una medida de mitigación alternativa

Cisco ha publicado seis hot fixes específicos para cada rama de Secure FMC a través de Cisco Software Center:

Versión de Secure FMC Archivo del hot fix
7.0 Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2 Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4 Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6 Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7 Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0 Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Los clientes deben elegir el paquete correspondiente a la versión instalada y no aplicar un archivo de nombre similar perteneciente a otra rama. Cisco recomienda actualizar a la versión corregida aplicable y considerar los hot fixes una protección temporal.

La compañía no ofrece ninguna medida de mitigación basada en la configuración. Restringir el acceso a la interfaz de gestión es una medida útil para controlar la exposición, pero no corrige el proceso vulnerable.

Según se ha informado, CISA ha añadido CVE-2026-20079 a su catálogo de Known Exploited Vulnerabilities y ha ordenado a las agencias del poder ejecutivo civil federal de Estados Unidos proteger los sistemas afectados antes del 12 de septiembre de 2026. La fecha exacta de incorporación al catálogo KEV no se conoce a partir de la información disponible.

Los administradores deben revisar los registros antes de dar por limpios los sistemas

La instalación de un hot fix puede impedir nuevas explotaciones, pero no necesariamente expulsará a un atacante que ya tenga acceso root. Por ello, Cisco proporciona una búsqueda de indicadores de ejecución asociada a un archivo temporal de licencia.

Desde el modo experto de FMC, los administradores deben revisar /var/log/messages* con:

zgrep "package_info.*license" /var/log/messages*

Cisco identifica este patrón como un posible indicio de explotación:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

Los elementos críticos son la cuenta del servicio web que invoca package_info.pl como root y la presencia de:

/var/tmp/license.tmp

Una entrada coincidente es un indicador, no una descripción completa de la actividad del atacante. Las organizaciones que la encuentren deben conservar los registros pertinentes y ponerse de inmediato en contacto con Cisco Technical Assistance Center para recibir orientación sobre la recuperación.

Dado que la explotación proporciona privilegios root, los equipos de respuesta a incidentes no deben asumir que la telemetría local del dispositivo es completa o fiable. El atacante podría haber modificado archivos, configuraciones, cuentas o registros después de obtener acceso. Cisco no ha publicado indicadores adicionales, mecanismos de persistencia, infraestructura de mando y control ni herramientas posteriores a la explotación.

La entrada de registro de ejemplo está fechada el 23 de julio. Esto es anterior a la afirmación de Cisco de que PSIRT tuvo conocimiento de la explotación activa en agosto de 2026, pero no demuestra que CVE-2026-20079 se explotara el 23 de julio. Cisco no ha confirmado cuándo comenzaron los ataques observados.

Un segundo fallo de FMC explotado comparte el mismo indicador

La investigación se complica por CVE-2026-20316, una vulnerabilidad distinta de Secure FMC divulgada el 29 de julio. El fallo consiste en el uso de credenciales estáticas para una cuenta con pocos privilegios y afecta a Secure FMC 7.0.9 y versiones anteriores.

Un atacante no autenticado puede utilizar esas credenciales para acceder a la interfaz web y consultar información confidencial. El fallo tiene una puntuación CVSS de 5,3:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Cisco clasificó CVE-2026-20316 como de gravedad alta, no crítica, porque las credenciales proporcionan inicialmente privilegios limitados. Sin embargo, ese acceso podría combinarse con otra debilidad de FMC para escalar el control.

CVE-2026-20316 entró en el catálogo KEV de CISA el 29 de julio de 2026, con una fecha límite de corrección para las agencias federales del 1 de agosto de 2026. CISA exigió aplicar las mitigaciones del proveedor, cumplir las directrices de aplicación de parches basada en riesgos de BOD 26-04 y seguir sus requisitos de triaje forense.

Cisco ya había reconocido la explotación de CVE-2026-20316. También relacionó el mismo indicador de registro y los mismos hot fixes de FMC con ambas vulnerabilidades. Los artefactos compartidos sugieren que podría existir una relación entre las actividades de ataque, pero Cisco no ha establecido si los atacantes encadenaron ambos fallos o los utilizaron en las mismas intrusiones.

La exposición reciente de Cisco en el catálogo KEV va más allá de FMC

CVE-2026-20079 no es la única vulnerabilidad reciente de Cisco que aparece en el catálogo KEV. Durante los 90 días anteriores se añadieron otras cuatro vulnerabilidades de Cisco: CVE-2026-20349, el 11 de agosto; CVE-2008-4128, el 13 de julio; CVE-2026-20230, el 25 de junio; y CVE-2026-20262, el 15 de junio.

Para los operadores de FMC, las prioridades inmediatas son más concretas: aplicar el parche o el hot fix correcto, eliminar la exposición innecesaria a internet, revisar los registros históricos y escalar las posibles intrusiones a Cisco TAC.

Una instalación correcta del parche no demuestra que el dispositivo esté limpio. Cuando aparezca el indicador —o cuando las deficiencias de registro impidan determinarlo con fiabilidad— las organizaciones deben tratar el sistema FMC como un activo de gestión potencialmente comprometido con privilegios root.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCisco Secure FMCCVE-2026-20079bypass autenticaciónvulnerabilidad críticaacceso roothotfix Ciscoseguridad firewall
Volver al inicio