Imagen ilustrativa generada con IA
Vulnerabilidades de Cisco FMC sin autenticación explotadas por el ransomware Qilin y hackers vinculados a Sandworm
Cisco FMC: CVE-2026-20079 y CVE-2026-20316 explotadas por Qilin y hackers vinculados a Sandworm: robo de credenciales, acceso persistente y ransomware.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Las vulnerabilidades de Cisco Secure Firewall Management Center están siendo explotadas activamente por tres grupos de amenazas que llevan a cabo despliegues de ransomware, robo de credenciales, espionaje y acceso persistente a las redes.
Los ataques tienen como objetivo CVE-2026-20079, una vulnerabilidad crítica de bypass de autenticación que permite ejecutar comandos con privilegios de root, y CVE-2026-20316, que expone credenciales estáticas de una cuenta con pocos privilegios. Cisco ha publicado hot fixes y pide a sus clientes que los instalen de inmediato.
Cisco Talos realiza el seguimiento de estos grupos como UAT-12197, UAT-11823 y UAT-11988. Su actividad demuestra que comprometer un sistema centralizado de gestión de firewalls puede exponer credenciales, configuraciones de dispositivos, servicios internos y endpoints situados detrás del perímetro de seguridad.
Dos vulnerabilidades de FMC ofrecen distintas vías de entrada al dispositivo
CVE-2026-20079 afecta a la interfaz web de Cisco Secure Firewall Management Center 7.0.0. Tiene la puntuación máxima de CVSS v3: 10,0, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
La vulnerabilidad está catalogada como CWE-288, un bypass de autenticación a través de una ruta o canal alternativo. La creación incorrecta de un proceso del sistema durante el arranque permite que un atacante remoto no autenticado envíe solicitudes HTTP diseñadas específicamente, ejecute archivos de script y llegue potencialmente a obtener acceso root al sistema operativo subyacente.
No se requiere interacción del usuario ni una cuenta previa. Por eso, una interfaz de gestión expuesta a Internet constituye un objetivo especialmente peligroso.
CVE-2026-20316 afecta a las versiones de Cisco Secure Firewall Management Center hasta la 7.0.9, incluida. Tiene una puntuación de CVSS v3 de 5,3 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N.
Esta segunda vulnerabilidad, catalogada como CWE-259, se debe a la existencia de credenciales estáticas integradas para una cuenta con pocos privilegios. Un atacante no autenticado puede utilizar esas credenciales para acceder a la información disponible para dicha cuenta.
La puntuación más baja no refleja todo el riesgo operativo. Cisco clasifica el problema como de gravedad Alta porque los atacantes pueden combinar el acceso inicial con otras vulnerabilidades de FMC para elevar privilegios y avanzar por el entorno gestionado.
Cisco ha proporcionado hot fixes para ambas vulnerabilidades. La información disponible no revela los números exactos de las compilaciones corregidas, mientras que se espera para la próxima semana una versión más amplia de endurecimiento de FMC que abordará vulnerabilidades adicionales.
Los operadores de Qilin convirtieron las credenciales estáticas en acceso para desplegar ransomware
Talos atribuye con un alto nivel de confianza UAT-11988 a afiliados de la operación de ransomware Qilin. Los atacantes accedieron inicialmente a un dispositivo FMC utilizando las credenciales estáticas asociadas a CVE-2026-20316.
Después de iniciar sesión, utilizaron funciones legítimas de FMC para cartografiar el entorno de la víctima. Recopilaron nombres de host, direcciones IP, listados de directorios, inventarios de equipos, información de dominios y correspondencias entre servidores internos y sus direcciones.
Los operadores también obtuvieron credenciales de cuentas de servicio de Active Directory, credenciales de MySQL y otros datos de cuentas de dominio. Prepararon la información robada en archivos expuestos a través del servidor FMC comprometido y después descargaron esos archivos mediante solicitudes HTTP GET.
Para llegar a sistemas situados fuera del dispositivo, los atacantes establecieron un proxy Python SOCKS5 y un túnel SSH inverso. El reenvío de puertos les proporcionó vías de acceso a servicios LDAP, LDAPS, Kerberos, SMB, NetBIOS y WinRM dentro de la red.
Entre sus herramientas se encontraban Impacket, Invoke-TheHash y utilidades personalizadas diseñadas para finalizar o deshabilitar el software de detección y respuesta de endpoints. La operación concluyó con el despliegue del ransomware Qilin en los endpoints y el cifrado de archivos.
La secuencia demuestra que el acceso con pocos privilegios a FMC puede convertirse en un puente hacia la infraestructura de identidad y los servicios de administración de Windows si no se contiene.
Un grupo vinculado a Sandworm desplegó una variante de Cyclops Blink
Talos relaciona UAT-11823 con un actor de amenazas persistentes avanzadas cuyas herramientas se solapan con las de Sandworm, el grupo patrocinado por el Estado ruso vinculado al GRU. El grupo utilizó ambas vulnerabilidades de FMC durante las intrusiones observadas.
Los operadores obtuvieron acceso mediante el bypass de autenticación de CVE-2026-20079 o a través de las credenciales estáticas expuestas por CVE-2026-20316. A continuación, modificaron un archivo llamado license.tmp para establecer un shell inverso de Netcat conectado a la infraestructura de comando y control.
Utilizaron una herramienta legítima de Cisco, package_info.pl, para ejecutar el archivo de licencia malicioso con privilegios de root. Esta técnica mezcló contenido controlado por el atacante con un componente administrativo de confianza que ya estaba presente en el dispositivo.
El grupo también ejecutó scripts que recopilaron datos de configuración de los dispositivos gestionados por FMC. Esa información se comprimió en archivos para preparar su exfiltración.
Su payload final fue una variante de Cyclops Blink. El malware modular para Linux proporcionaba acceso persistente, capturaba credenciales y analizaba el tráfico de red.
Esta actividad también resuelve una incertidumbre anterior en torno a las dos vulnerabilidades. Cisco informó de la explotación de CVE-2026-20316 el 29 de julio de 2026 e incluyó /var/tmp/license.tmp como indicador. Posteriormente, la empresa incluyó el mismo indicador en la información sobre CVE-2026-20079, sin confirmar que existiera una relación.
Talos ha vinculado ahora el mecanismo con UAT-11823 y ha confirmado que el grupo explotó ambas vulnerabilidades.
Un tercer grupo instaló una puerta trasera de comandos en Java
UAT-12197 siguió una vía de post-explotación diferente después de aprovechar CVE-2026-20079. Los atacantes colocaron un web shell JSP en el directorio webroot de Tomcat de Cisco Security Manager.
Ese web shell instaló un archivo Java malicioso llamado cmd.jar, que permitía ejecutar comandos en el servidor comprometido. Posteriormente, los operadores consultaron bases de datos internas y recopilaron registros de autenticación de usuarios y credenciales.
Aunque no se ha revelado ninguna actividad de ransomware ni afiliación estatal de UAT-12197, sus acciones produjeron la misma consecuencia principal: el dispositivo de gestión del firewall se convirtió en una plataforma para acceder a datos más allá de su función administrativa prevista.
Los plazos de CISA reflejan una explotación confirmada
CISA añadió CVE-2026-20316 a su catálogo de Known Exploited Vulnerabilities el 29 de julio de 2026. El plazo de remediación para las agencias federales de Estados Unidos era el 1 de agosto de 2026.
CVE-2026-20079 entró en el catálogo KEV el 9 de septiembre de 2026, con un plazo de remediación federal del 12 de septiembre de 2026. Su inclusión confirma que el problema no es meramente teórico.
Para ambas vulnerabilidades, CISA exige aplicar medidas de mitigación conforme a las instrucciones de Cisco, BOD 26-04 y los Forensics Triage Requirements de la agencia. También deben seguirse las directrices aplicables a los servicios en la nube. Cuando no sea posible aplicar medidas de mitigación, CISA indica a las organizaciones afectadas que dejen de utilizar el producto.
Estas entradas se suman a varias vulnerabilidades de Cisco incorporadas a KEV durante los últimos 90 días: CVE-2026-20349 el 11 de agosto de 2026; CVE-2008-4128 el 13 de julio de 2026; CVE-2026-20230 el 25 de junio de 2026; y CVE-2026-20262 el 15 de junio de 2026.
La aplicación de parches debe ir acompañada de una evaluación del compromiso
Los administradores deben instalar de inmediato los hot fixes de Cisco para ambas vulnerabilidades y prepararse para evaluar la versión más amplia de endurecimiento prevista para la próxima semana. Debe comprobarse específicamente si los sistemas están expuestos a CVE-2026-20079 mediante FMC 7.0.0 y a CVE-2026-20316 mediante versiones hasta la 7.0.9.
La aplicación de parches por sí sola no elimina los artefactos ni las credenciales que haya dejado una intrusión anterior. Los equipos de seguridad deben investigar la presencia de:
/var/tmp/license.tmpu otros archivoslicense.tmpmodificados- Ejecuciones inusuales de
package_info.pl - Shells inversos de Netcat, proxies Python SOCKS5 y túneles SSH inversos
- Web shells JSP en directorios webroot de Tomcat
- El archivo malicioso
cmd.jar - Archivos accesibles públicamente que contengan datos de reconocimiento preparados para su extracción
- Solicitudes HTTP GET utilizadas para recuperar esos archivos
- Impacket, Invoke-TheHash o herramientas que deshabiliten productos EDR
- Reenvíos inesperados de tráfico LDAP, LDAPS, Kerberos, SMB, NetBIOS o WinRM
- Componentes de Cyclops Blink o actividad del ransomware Qilin
Las organizaciones también deben revisar las acciones administrativas de FMC, las exportaciones de configuración de los dispositivos gestionados, las consultas a bases de datos y el acceso a servicios internos de identidad.
Deben rotarse las credenciales potencialmente expuestas de Active Directory, de dominio, de cuentas de servicio, de MySQL y de FMC. Los investigadores deben asumir que las credenciales almacenadas en un dispositivo de gestión comprometido, o accesibles desde él, pueden haber sido recopiladas, aunque no se haya observado actividad de ransomware.
Si no se puede mitigar una instancia vulnerable de FMC, CISA indica que debe dejar de utilizarse en lugar de mantener operativo un plano de gestión explotable.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
