Los atacantes convierten las consolas de gestión de redes en puertas de entrada para comprometer toda la infraestructura

Atacantes explotan consolas como Cisco FMC e ISE para obtener acceso root, robar credenciales y desplegar ransomware en toda la infraestructura de red.

Los atacantes convierten las consolas de gestión de redes en puertas de entrada para comprometer toda la infraestructura
Vulnerabilidades

Imagen ilustrativa generada con IA

La administración centralizada concentra la superficie de ataque

Las plataformas de gestión empresarial se están convirtiendo cada vez más en el primer objetivo de los ataques contra la infraestructura de red. Estos sistemas suelen almacenar credenciales, distribuir cambios de configuración y controlar flotas de firewalls, switches, gateways VPN y dispositivos de fabric.

Entre el 25 de agosto y el 17 de septiembre de 2026, InfraTrust, de Eclypsium, registró 158 avisos de 17 proveedores que abarcan 1.699 vulnerabilidades. El total incluía 42 avisos con una gravedad crítica, ocho fallos con puntuaciones CVSS de 10,0 y 71 vulnerabilidades explotables de forma remota sin autenticación.

Cinco avisos contenían vulnerabilidades que posteriormente se incorporaron al catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). Es el segundo periodo consecutivo en el que los fallos de infraestructura explotados con mayor impacto se concentran en el software de administración.

Entre los productos implicados en este patrón más amplio figuran Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem y las interfaces de gestión de Arista.

Las consecuencias van más allá de la consola comprometida. El acceso root a un servidor de gestión puede exponer las credenciales de los dispositivos, los datos de configuración, las sesiones administrativas y los mecanismos utilizados para modificar la infraestructura subyacente.

Los fallos de Cisco FMC se encadenaron en intrusiones vinculadas al ransomware

En los ataques observados se combinaron dos vulnerabilidades de Cisco Secure Firewall Management Center.

CVE-2026-20079 es una vulnerabilidad de evasión de autenticación que afecta a FMC 7.0.0. Tiene una puntuación CVSS de 10,0 y está clasificada como CWE-288, evasión de autenticación mediante una ruta o canal alternativo.

Un atacante sin autenticar puede enviar solicitudes HTTP manipuladas a la interfaz web de FMC, evadir los controles de acceso y ejecutar scripts o comandos del sistema operativo con privilegios root. El problema subyacente afecta a un proceso del sistema que se crea de forma incorrecta durante el arranque.

Cisco confirmó la explotación activa el 9 de septiembre de 2026 y señaló que su equipo de respuesta a incidentes había tenido conocimiento de ataques durante agosto. CISA incorporó el fallo a KEV el 9 de septiembre y estableció el 12 de septiembre como fecha límite para las agencias federales estadounidenses.

El segundo fallo, CVE-2026-20316, afecta a las versiones de FMC hasta la 7.0.9. Las credenciales estáticas integradas en la interfaz web permiten que un atacante sin autenticar acceda a una cuenta con pocos privilegios y consulte información confidencial.

Su puntuación CVSS es de solo 5,3, pero esa valoración no refleja su utilidad dentro de una cadena de explotación. Los atacantes lo utilizaron junto con CVE-2026-20079, lo que demuestra cómo una debilidad de credenciales de menor gravedad puede ayudar a abrir una vía crítica de ejecución.

CVE-2026-20316 se incorporó a KEV el 29 de julio de 2026, con el 1 de agosto como fecha límite federal para su corrección. Consta que se utilizó en campañas de ransomware.

Cisco Talos relacionó la actividad con UAT-12197, UAT-11823 y UAT-11988, grupos que incluyen operadores patrocinados por Estados y grupos de ransomware. Los intrusos utilizaron funciones integradas de FMC para realizar reconocimiento, desplegaron herramientas de tunelización, robaron credenciales y, en algunos casos, instalaron cifradores de ransomware Qilin.

Los investigadores deberían buscar /var/tmp/license.tmp, utilidades de tunelización, actividad de robo de credenciales y rastros de despliegues relacionados con Qilin. Un implante de Linux llamado timezone_check, recuperado de dispositivos comprometidos, fue identificado como una variante de Cyclops Blink. Cyclops Blink se ha asociado anteriormente con Sandworm.

Cisco reveló seis vulnerabilidades adicionales de FMC el 16 de septiembre, incluidos problemas relacionados con sftunnel, que FMC utiliza para comunicarse con los firewalls administrados. No se conocen sus identificadores, las versiones afectadas, las puntuaciones de gravedad ni los detalles de corrección.

La evasión de autenticación de Cisco ISE proporciona acceso root a los atacantes

Cisco publicó su aviso sobre CVE-2026-76460 el 16 de septiembre de 2026. La vulnerabilidad, con una puntuación CVSS de 10,0, afecta a Cisco Identity Services Engine y a ISE Passive Identity Connector con independencia de la configuración del dispositivo.

Las versiones afectadas identificadas por NVD son ISE 3.1.0 e ISE-PIC 3.1.0. La tabla más amplia de versiones corregidas de Cisco muestra los parches necesarios en las ramas compatibles:

Rama de versión Primera versión corregida
3.1 3.1 Patch 12
3.2 3.2 Patch 11
3.3 3.3 Patch 12
3.4 3.4 Patch 7
3.5 3.5 Patch 4

ISE 3.0 ha llegado al fin del mantenimiento del software. Las instalaciones que aún utilizan esa rama deberían migrar a una versión compatible y corregida.

La vulnerabilidad se debe a una autenticación insuficiente en un endpoint de API. Un atacante remoto sin credenciales puede enviar una solicitud manipulada, evadir la interfaz de administración web y, potencialmente, ejecutar comandos con privilegios root.

Cisco descubrió el problema mientras resolvía un caso del Technical Assistance Center y ha confirmado su explotación activa. CISA lo incorporó a KEV el 16 de septiembre y dio a las agencias federales hasta el 19 de septiembre para corregirlo.

No existe una solución alternativa completa. Cisco recomienda actualizar el producto y, hasta que sea posible hacerlo, utilizar listas de control de acceso de la infraestructura para permitir únicamente el tráfico de gestión y del plano de control que sea necesario.

Los administradores deberían revisar ise-kong/access.log en busca de nombres de usuario sospechosos. Cisco proporciona este ejemplo:

admin#show logging application ise-kong/access.log | include dummyuser

En las instalaciones distribuidas, es necesario comprobar todos los nodos. Los registros adicionales del API gateway pueden recopilarse mediante un paquete de soporte y examinarse en:

./ise/logs/apigateway/access.log..gz

Las pruebas locales pueden estar incompletas, ya que el acceso root permite a los atacantes eliminar o modificar los registros. Los equipos defensivos deberían correlacionar los datos de los dispositivos con la telemetría independiente de firewalls, identidad y tráfico de salida, especialmente las cargas inesperadas a direcciones externas o las descargas desde infraestructura maliciosa.

Cisco recomienda volver a crear las imágenes de los nodos afectados y restaurar las copias de seguridad de la configuración cuando se sospeche que ha habido un compromiso.

SonicWall y Check Point se enfrentan a cadenas explotables y plazos urgentes

SonicWall confirmó la explotación de dos vulnerabilidades encadenadas contra dispositivos SMA 1000.

CVE-2026-83548 es una falsificación de solicitudes del lado del servidor (SSRF) previa a la autenticación, con una puntuación CVSS de 10,0, en la interfaz Appliance Work Place. Proporciona una vía no prevista hacia funciones confidenciales sin necesidad de credenciales.

CVE-2026-83549 es una inyección de comandos del sistema operativo en Appliance Management Console, con una puntuación CVSS de 7,8. Normalmente requiere un administrador remoto autenticado, pero al encadenarla con el fallo SSRF puede permitir la ejecución remota de código sin autenticación.

Los productos afectados son:

  • SMA8200V con firmware anterior a 12.4.3-03526;
  • SMA6210 con firmware anterior a 12.4.3-03526;
  • SMA7210 con firmware anterior a 12.4.3-03526.

Ambas vulnerabilidades se incorporaron a KEV el 2 de septiembre de 2026, con el 5 de septiembre como fecha límite federal. SonicWall aconseja a los clientes instalar el hotfix más reciente e investigar los dispositivos en busca de indicios de compromiso. Los sistemas físicos comprometidos deberían volver a recibir una imagen, mientras que los dispositivos virtuales deberían volver a desplegarse en lugar de limpiarse sobre la instalación existente.

Check Point también reveló tres vulnerabilidades críticas explotables de forma remota. CVE-2026-85102 afecta a la validación incorrecta de la confianza de los certificados durante la negociación VPN en Quantum Security Gateway. Puede permitir la ejecución arbitraria de código sin autenticación y tiene una puntuación CVSS de 9,8.

CISA incorporó CVE-2026-85102 a KEV el 22 de septiembre, con el 25 de septiembre como fecha límite para corregirla.

CVE-2026-85103, otro problema con una puntuación CVSS de 9,8, es una vulnerabilidad de corrupción de memoria capaz de permitir la ejecución remota de código. CVE-2026-91843, también con una puntuación de 9,8, afecta al procesamiento de inicios de sesión sin autenticación en varios servidores de gestión y registro, y puede permitir la ejecución de código con privilegios root.

No se conocen la inclusión en KEV ni los detalles de las versiones afectadas correspondientes a los dos últimos fallos. El Nationaal Cyber Security Centrum de los Países Bajos instó a los administradores a instalar las actualizaciones de seguridad de Check Point y advirtió de que la explotación era inminente.

No todas las vulnerabilidades críticas de red están siendo explotadas

CVE-2026-20212 afecta a determinados switches Cisco Nexus 9000 que contienen un ASIC Silicon One. Los puertos TCP 43210 y 43211 están expuestos de forma predeterminada en la VRF de capa 3 predeterminada.

Un atacante sin autenticar puede conectarse a cualquiera de los dos puertos y enviar datos manipulados que se ejecutan con privilegios root. La explotación también puede bloquear el proceso S1HAL y provocar la recarga del dispositivo.

Los identificadores de producto afectados son:

N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 y N9K-C9808.

Los administradores pueden utilizar show module para identificar el hardware instalado. Cisco recomienda utilizar el software corregido identificado mediante Cisco Software Checker. Como medida de protección provisional, las organizaciones pueden restringir el acceso al plano de control mediante iACL o denegar el tráfico dirigido a direcciones locales en los puertos TCP 43210 y 43211. También hay disponible una protección temporal Live Protect.

Cisco indicó que no tenía conocimiento de explotación pública ni de uso malicioso. Por tanto, el fallo es crítico, pero no debe describirse como explotado activamente.

Arista también reveló el 9 de septiembre dos problemas de máxima gravedad en EOS: CVE-2026-73453 en P4Runtime, en el puerto TCP 9559, y CVE-2026-73456 en gNPSI. Ambas funciones están desactivadas de forma predeterminada y Arista no informó de ninguna explotación conocida. No se conocen las versiones exactas de EOS afectadas y corregidas.

Primero hay que corregir las consolas y después verificar la infraestructura que depende de ellas

CISA exige a las agencias que aborden las vulnerabilidades incluidas en KEV aplicar las medidas de los proveedores conforme a BOD 26-04 y seguir sus Forensics Triage Requirements. Cuando no haya medidas de mitigación disponibles, la acción registrada puede exigir dejar de utilizar el producto afectado.

El patrón también va más allá de los proveedores concretos. En los 90 días anteriores, las incorporaciones de Cisco y SonicWall a KEV incluyeron CVE-2026-76461 el 14 de septiembre, CVE-2026-20349 el 11 de agosto, CVE-2026-15409 y CVE-2026-15410 el 14 de julio, y CVE-2008-4128 el 13 de julio. CVE-2026-15409 y CVE-2026-15410 están asociadas a actividad de ransomware.

Los equipos defensivos deberían priorizar las interfaces de gestión accesibles desde el exterior, aplicar las versiones corregidas y restringir el acceso administrativo incluso después de instalar los parches. También deberían rotar las credenciales expuestas y evaluar los dispositivos controlados por una consola comprometida.

Los inventarios de componentes también son importantes. La vulnerabilidad Linux CopyFail, CVE-2026-31431, aparece en 19 avisos de seis proveedores, incluidos 14 avisos de Dell que afectan a VxRail, PowerFlex, ThinOS, PowerProtect y Networking OS10.

El firmware tampoco debe quedar excluido. CVE-2026-20293, CVE-2026-33197 y CVE-2026-6485 hacen referencia a una evasión de Secure Boot de UEFI Shell que afecta a entornos Cisco, basados en AMI Aptio y de Insyde. AMI, Dell, Cisco, Lenovo y Supermicro han publicado o anunciado correcciones, aunque no se conocen las compilaciones de firmware afectadas ni las versiones exactas necesarias para corregir el problema.

La tarea inmediata está clara: corregir las consolas que controlan la red, investigarlas como posibles puntos de entrada y verificar todos los sistemas dependientes cuyas credenciales o configuración podrían quedar expuestas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosgestión de redesCisco FMCCisco ISEvulnerabilidades críticasransomwareciberseguridadacceso root
Volver al inicio