Los atacantes convierten las consolas de gestión de redes en puertas de entrada para comprometer toda la infraestructura
Atacantes explotan consolas como Cisco FMC e ISE para obtener acceso root, robar credenciales y desplegar ransomware en toda la infraestructura de red.
Imagen ilustrativa generada con IA
La administración centralizada concentra la superficie de ataque
Las plataformas de gestión empresarial se están convirtiendo cada vez más en el primer objetivo de los ataques contra la infraestructura de red. Estos sistemas suelen almacenar credenciales, distribuir cambios de configuración y controlar flotas de firewalls, switches, gateways VPN y dispositivos de fabric.
Entre el 25 de agosto y el 17 de septiembre de 2026, InfraTrust, de Eclypsium, registró 158 avisos de 17 proveedores que abarcan 1.699 vulnerabilidades. El total incluía 42 avisos con una gravedad crítica, ocho fallos con puntuaciones CVSS de 10,0 y 71 vulnerabilidades explotables de forma remota sin autenticación.
Cinco avisos contenían vulnerabilidades que posteriormente se incorporaron al catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). Es el segundo periodo consecutivo en el que los fallos de infraestructura explotados con mayor impacto se concentran en el software de administración.
Entre los productos implicados en este patrón más amplio figuran Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem y las interfaces de gestión de Arista.
Las consecuencias van más allá de la consola comprometida. El acceso root a un servidor de gestión puede exponer las credenciales de los dispositivos, los datos de configuración, las sesiones administrativas y los mecanismos utilizados para modificar la infraestructura subyacente.
Los fallos de Cisco FMC se encadenaron en intrusiones vinculadas al ransomware
En los ataques observados se combinaron dos vulnerabilidades de Cisco Secure Firewall Management Center.
CVE-2026-20079 es una vulnerabilidad de evasión de autenticación que afecta a FMC 7.0.0. Tiene una puntuación CVSS de 10,0 y está clasificada como CWE-288, evasión de autenticación mediante una ruta o canal alternativo.
Un atacante sin autenticar puede enviar solicitudes HTTP manipuladas a la interfaz web de FMC, evadir los controles de acceso y ejecutar scripts o comandos del sistema operativo con privilegios root. El problema subyacente afecta a un proceso del sistema que se crea de forma incorrecta durante el arranque.
Cisco confirmó la explotación activa el 9 de septiembre de 2026 y señaló que su equipo de respuesta a incidentes había tenido conocimiento de ataques durante agosto. CISA incorporó el fallo a KEV el 9 de septiembre y estableció el 12 de septiembre como fecha límite para las agencias federales estadounidenses.
El segundo fallo, CVE-2026-20316, afecta a las versiones de FMC hasta la 7.0.9. Las credenciales estáticas integradas en la interfaz web permiten que un atacante sin autenticar acceda a una cuenta con pocos privilegios y consulte información confidencial.
Su puntuación CVSS es de solo 5,3, pero esa valoración no refleja su utilidad dentro de una cadena de explotación. Los atacantes lo utilizaron junto con CVE-2026-20079, lo que demuestra cómo una debilidad de credenciales de menor gravedad puede ayudar a abrir una vía crítica de ejecución.
CVE-2026-20316 se incorporó a KEV el 29 de julio de 2026, con el 1 de agosto como fecha límite federal para su corrección. Consta que se utilizó en campañas de ransomware.
Cisco Talos relacionó la actividad con UAT-12197, UAT-11823 y UAT-11988, grupos que incluyen operadores patrocinados por Estados y grupos de ransomware. Los intrusos utilizaron funciones integradas de FMC para realizar reconocimiento, desplegaron herramientas de tunelización, robaron credenciales y, en algunos casos, instalaron cifradores de ransomware Qilin.
Los investigadores deberían buscar /var/tmp/license.tmp, utilidades de tunelización, actividad de robo de credenciales y rastros de despliegues relacionados con Qilin. Un implante de Linux llamado timezone_check, recuperado de dispositivos comprometidos, fue identificado como una variante de Cyclops Blink. Cyclops Blink se ha asociado anteriormente con Sandworm.
Cisco reveló seis vulnerabilidades adicionales de FMC el 16 de septiembre, incluidos problemas relacionados con sftunnel, que FMC utiliza para comunicarse con los firewalls administrados. No se conocen sus identificadores, las versiones afectadas, las puntuaciones de gravedad ni los detalles de corrección.
La evasión de autenticación de Cisco ISE proporciona acceso root a los atacantes
Cisco publicó su aviso sobre CVE-2026-76460 el 16 de septiembre de 2026. La vulnerabilidad, con una puntuación CVSS de 10,0, afecta a Cisco Identity Services Engine y a ISE Passive Identity Connector con independencia de la configuración del dispositivo.
Las versiones afectadas identificadas por NVD son ISE 3.1.0 e ISE-PIC 3.1.0. La tabla más amplia de versiones corregidas de Cisco muestra los parches necesarios en las ramas compatibles:
| Rama de versión | Primera versión corregida |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
ISE 3.0 ha llegado al fin del mantenimiento del software. Las instalaciones que aún utilizan esa rama deberían migrar a una versión compatible y corregida.
La vulnerabilidad se debe a una autenticación insuficiente en un endpoint de API. Un atacante remoto sin credenciales puede enviar una solicitud manipulada, evadir la interfaz de administración web y, potencialmente, ejecutar comandos con privilegios root.
Cisco descubrió el problema mientras resolvía un caso del Technical Assistance Center y ha confirmado su explotación activa. CISA lo incorporó a KEV el 16 de septiembre y dio a las agencias federales hasta el 19 de septiembre para corregirlo.
No existe una solución alternativa completa. Cisco recomienda actualizar el producto y, hasta que sea posible hacerlo, utilizar listas de control de acceso de la infraestructura para permitir únicamente el tráfico de gestión y del plano de control que sea necesario.
Los administradores deberían revisar ise-kong/access.log en busca de nombres de usuario sospechosos. Cisco proporciona este ejemplo:
admin#show logging application ise-kong/access.log | include dummyuser
En las instalaciones distribuidas, es necesario comprobar todos los nodos. Los registros adicionales del API gateway pueden recopilarse mediante un paquete de soporte y examinarse en:
./ise/logs/apigateway/access.log..gz
Las pruebas locales pueden estar incompletas, ya que el acceso root permite a los atacantes eliminar o modificar los registros. Los equipos defensivos deberían correlacionar los datos de los dispositivos con la telemetría independiente de firewalls, identidad y tráfico de salida, especialmente las cargas inesperadas a direcciones externas o las descargas desde infraestructura maliciosa.
Cisco recomienda volver a crear las imágenes de los nodos afectados y restaurar las copias de seguridad de la configuración cuando se sospeche que ha habido un compromiso.
SonicWall y Check Point se enfrentan a cadenas explotables y plazos urgentes
SonicWall confirmó la explotación de dos vulnerabilidades encadenadas contra dispositivos SMA 1000.
CVE-2026-83548 es una falsificación de solicitudes del lado del servidor (SSRF) previa a la autenticación, con una puntuación CVSS de 10,0, en la interfaz Appliance Work Place. Proporciona una vía no prevista hacia funciones confidenciales sin necesidad de credenciales.
CVE-2026-83549 es una inyección de comandos del sistema operativo en Appliance Management Console, con una puntuación CVSS de 7,8. Normalmente requiere un administrador remoto autenticado, pero al encadenarla con el fallo SSRF puede permitir la ejecución remota de código sin autenticación.
Los productos afectados son:
- SMA8200V con firmware anterior a 12.4.3-03526;
- SMA6210 con firmware anterior a 12.4.3-03526;
- SMA7210 con firmware anterior a 12.4.3-03526.
Ambas vulnerabilidades se incorporaron a KEV el 2 de septiembre de 2026, con el 5 de septiembre como fecha límite federal. SonicWall aconseja a los clientes instalar el hotfix más reciente e investigar los dispositivos en busca de indicios de compromiso. Los sistemas físicos comprometidos deberían volver a recibir una imagen, mientras que los dispositivos virtuales deberían volver a desplegarse en lugar de limpiarse sobre la instalación existente.
Check Point también reveló tres vulnerabilidades críticas explotables de forma remota. CVE-2026-85102 afecta a la validación incorrecta de la confianza de los certificados durante la negociación VPN en Quantum Security Gateway. Puede permitir la ejecución arbitraria de código sin autenticación y tiene una puntuación CVSS de 9,8.
CISA incorporó CVE-2026-85102 a KEV el 22 de septiembre, con el 25 de septiembre como fecha límite para corregirla.
CVE-2026-85103, otro problema con una puntuación CVSS de 9,8, es una vulnerabilidad de corrupción de memoria capaz de permitir la ejecución remota de código. CVE-2026-91843, también con una puntuación de 9,8, afecta al procesamiento de inicios de sesión sin autenticación en varios servidores de gestión y registro, y puede permitir la ejecución de código con privilegios root.
No se conocen la inclusión en KEV ni los detalles de las versiones afectadas correspondientes a los dos últimos fallos. El Nationaal Cyber Security Centrum de los Países Bajos instó a los administradores a instalar las actualizaciones de seguridad de Check Point y advirtió de que la explotación era inminente.
No todas las vulnerabilidades críticas de red están siendo explotadas
CVE-2026-20212 afecta a determinados switches Cisco Nexus 9000 que contienen un ASIC Silicon One. Los puertos TCP 43210 y 43211 están expuestos de forma predeterminada en la VRF de capa 3 predeterminada.
Un atacante sin autenticar puede conectarse a cualquiera de los dos puertos y enviar datos manipulados que se ejecutan con privilegios root. La explotación también puede bloquear el proceso S1HAL y provocar la recarga del dispositivo.
Los identificadores de producto afectados son:
N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 y N9K-C9808.
Los administradores pueden utilizar show module para identificar el hardware instalado. Cisco recomienda utilizar el software corregido identificado mediante Cisco Software Checker. Como medida de protección provisional, las organizaciones pueden restringir el acceso al plano de control mediante iACL o denegar el tráfico dirigido a direcciones locales en los puertos TCP 43210 y 43211. También hay disponible una protección temporal Live Protect.
Cisco indicó que no tenía conocimiento de explotación pública ni de uso malicioso. Por tanto, el fallo es crítico, pero no debe describirse como explotado activamente.
Arista también reveló el 9 de septiembre dos problemas de máxima gravedad en EOS: CVE-2026-73453 en P4Runtime, en el puerto TCP 9559, y CVE-2026-73456 en gNPSI. Ambas funciones están desactivadas de forma predeterminada y Arista no informó de ninguna explotación conocida. No se conocen las versiones exactas de EOS afectadas y corregidas.
Primero hay que corregir las consolas y después verificar la infraestructura que depende de ellas
CISA exige a las agencias que aborden las vulnerabilidades incluidas en KEV aplicar las medidas de los proveedores conforme a BOD 26-04 y seguir sus Forensics Triage Requirements. Cuando no haya medidas de mitigación disponibles, la acción registrada puede exigir dejar de utilizar el producto afectado.
El patrón también va más allá de los proveedores concretos. En los 90 días anteriores, las incorporaciones de Cisco y SonicWall a KEV incluyeron CVE-2026-76461 el 14 de septiembre, CVE-2026-20349 el 11 de agosto, CVE-2026-15409 y CVE-2026-15410 el 14 de julio, y CVE-2008-4128 el 13 de julio. CVE-2026-15409 y CVE-2026-15410 están asociadas a actividad de ransomware.
Los equipos defensivos deberían priorizar las interfaces de gestión accesibles desde el exterior, aplicar las versiones corregidas y restringir el acceso administrativo incluso después de instalar los parches. También deberían rotar las credenciales expuestas y evaluar los dispositivos controlados por una consola comprometida.
Los inventarios de componentes también son importantes. La vulnerabilidad Linux CopyFail, CVE-2026-31431, aparece en 19 avisos de seis proveedores, incluidos 14 avisos de Dell que afectan a VxRail, PowerFlex, ThinOS, PowerProtect y Networking OS10.
El firmware tampoco debe quedar excluido. CVE-2026-20293, CVE-2026-33197 y CVE-2026-6485 hacen referencia a una evasión de Secure Boot de UEFI Shell que afecta a entornos Cisco, basados en AMI Aptio y de Insyde. AMI, Dell, Cisco, Lenovo y Supermicro han publicado o anunciado correcciones, aunque no se conocen las compilaciones de firmware afectadas ni las versiones exactas necesarias para corregir el problema.
La tarea inmediata está clara: corregir las consolas que controlan la red, investigarlas como posibles puntos de entrada y verificar todos los sistemas dependientes cuyas credenciales o configuración podrían quedar expuestas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCisco PSIRT
- fuente primariaCisco PSIRT
- BleepingComputer
CVE tratadas en este artículo
- CVE-2026-15409Crítica10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-83548Crítica10.0A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized oper
- CVE-2026-76460Crítica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-73453Crítica10.0An unauthenticated P4Runtime (Programming Protocol-Independent Packet Processors Runtime) client can achieve arbitrary code execution under certain conditions on affected platforms running Arista EOS configured with P4Runtime. P4Runtime is disabled by default in Arista EOS. By crafting a malicious p
- CVE-2026-73456Crítica10.0Under certain circumstances on affected platforms running Arista EOS with gRPC Network Packet Sampling Interface (gNPSI) enabled, an unauthenticated gNPSI client can craft a malicious request to allow arbitrary code execution, granting an attacker full administrative control over the compromised swi
- CVE-2026-20212Crítica9.8A vulnerability in the Silicon One integration for Cisco Nexus 9000 Series Switches could allow an unauthenticated, remote attacker to execute code with root privileges. This vulnerability exists because TCP ports 43210 and 43211 are accessible in the default Layer 3 (L3) virtual routing and
- CVE-2026-85102Crítica9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-85103Crítica9.8A heap-based buffer overflow in VPN certificate ASN.1 decoding may allow an unauthenticated remote attacker to execute arbitrary code on Check Point Quantum Security Management and Quantum Security Gateway systems.
- CVE-2026-76461Crítica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-91843Crítica9.8A stack overflow during the unauthenticated login process may allow an attacker to run arbitrary code remotely with root privileges.
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-6485Alta8.2UEFI BIOS embedded Shell could be used to bypass Secure Boot via shell commands or startup scripts.
- CVE-2008-4128Alta8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-31431Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination
- CVE-2026-83549Alta7.8Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to
- CVE-2026-15410Alta7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-20293Alta7.1A vulnerability in the Unified Extensible Firmware Interface (UEFI) Shell implementation of Cisco UCS Servers and UCS-based appliances could allow an authenticated attacker with valid credentials for a user account with the role of user or admin or an unauthenticated attacker with physical acce
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2026-33197AMI APTIOV contains a vulnerability in BIOS where a privileged user may cause the “Incomplete List of Disallowed Inputs” by local access. Successful exploitation of this vulnerability may lead to arbitrary code execution and impact system Confidentiality, Integrity, and Availability.
