CVE-2026-20079: Cisco Secure FMC bajo ataque

Iniciado por Dragora, Septiembre 10, 2026, 12:22:00 PM

Tema anterior - Siguiente tema

0 Miembros y 7 Visitantes están viendo este tema.


Cisco ha confirmado que una vulnerabilidad crítica de evasión de autenticación en Cisco Secure Firewall Management Center (FMC) está siendo explotada activamente por atacantes. Identificada como CVE-2026-20079, la falla cuenta con una puntuación CVSS de 10,0, la máxima posible, y puede permitir que un atacante remoto no autenticado ejecute scripts y comandos con privilegios root en sistemas vulnerables.

La confirmación convierte a esta vulnerabilidad de Cisco en una amenaza especialmente relevante para organizaciones que utilizan Secure FMC para administrar sus infraestructuras de seguridad. El hecho de que la explotación ya esté ocurriendo eleva considerablemente la urgencia de aplicar las actualizaciones disponibles.

Cisco actualizó su aviso de seguridad después de que su equipo PSIRT (Product Security Incident Response Team) tuviera conocimiento de la explotación activa durante agosto de 2026. La compañía, sin embargo, no ha revelado quién está detrás de los ataques, cuándo comenzaron exactamente ni qué acciones posteriores realizaron los atacantes después de conseguir acceso a los dispositivos afectados.

CVE-2026-20079 permite saltarse la autenticación

El problema de seguridad está relacionado con un proceso de sistema creado incorrectamente durante el arranque de los dispositivos afectados. Mediante el envío de solicitudes HTTP especialmente diseñadas a la interfaz web vulnerable, un atacante remoto puede aprovechar la condición para eludir los mecanismos de autenticación.

La gravedad aumenta debido a los privilegios obtenidos después de explotar el fallo. Un ataque exitoso puede permitir ejecutar scripts y comandos con permisos root, lo que proporciona un nivel de control extremadamente elevado sobre el sistema comprometido.

En términos prácticos, un atacante que consiga explotar CVE-2026-20079 podría obtener capacidades muy superiores a las de un usuario convencional. El acceso con privilegios root puede facilitar modificaciones del sistema, instalación de componentes maliciosos, alteración de configuraciones y otras acciones posteriores, dependiendo de las condiciones concretas del dispositivo.

La vulnerabilidad afecta a Cisco Secure FMC Software y a Cisco Security Cloud Control Firewall Management. Cisco señala que el servicio de control en la nube de Security Cloud alojado en su infraestructura ya ha sido corregido.

Cisco recomienda actualizar inmediatamente

Uno de los aspectos más importantes del aviso de seguridad es que Cisco no ha proporcionado una solución alternativa o workaround para mitigar CVE-2026-20079.

Por este motivo, la recomendación principal para los administradores es actualizar los productos afectados a las versiones corregidas disponibles. En un escenario donde una vulnerabilidad de severidad crítica ya está siendo explotada, retrasar la instalación de los parches puede aumentar considerablemente la ventana de exposición.

Las organizaciones deberían priorizar especialmente aquellos sistemas Secure FMC que puedan ser accesibles desde redes no confiables o que presenten interfaces de administración expuestas de manera innecesaria.

Además de aplicar las correcciones, resulta recomendable revisar los registros y otros indicadores de compromiso para determinar si el sistema pudo haber sido atacado antes de la actualización.

CISA incorpora CVE-2026-20079 a su catálogo KEV

La importancia de esta vulnerabilidad también quedó reflejada en la decisión de la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) de incorporar CVE-2026-20079 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).

La inclusión en este catálogo constituye una señal de alerta para los administradores de sistemas, ya que confirma que la vulnerabilidad no representa únicamente un riesgo teórico. Según el calendario establecido por CISA, las agencias del Poder Ejecutivo Civil Federal de Estados Unidos deben proteger los sistemas afectados antes del 12 de septiembre de 2026.

Para las empresas privadas, aunque el plazo de CISA no constituya necesariamente una obligación directa, sirve como referencia de la urgencia con la que debería abordarse el problema.

Indicadores apuntan a una posible explotación desde julio

Uno de los elementos más llamativos relacionados con CVE-2026-20079 es que existen indicios que podrían situar la actividad maliciosa antes de la fecha en la que Cisco confirmó oficialmente haber conocido la explotación.

El 29 de julio de 2026, Cisco reveló otra vulnerabilidad de Secure FMC, identificada como CVE-2026-20316, relacionada con credenciales estáticas de una cuenta de bajo privilegio. Esta vulnerabilidad también había sido explotada activamente y recibió una clasificación de alta severidad.

En aquella actualización, Cisco incorporó a su aviso de CVE-2026-20079 indicadores de compromiso similares a los asociados con CVE-2026-20316. Aunque en ese momento la compañía no confirmó que CVE-2026-20079 estuviera siendo explotada, la coincidencia generó dudas sobre una posible relación entre ambos fallos.

Uno de los indicadores más importantes se encuentra en los registros del sistema.

Cisco recomendó revisar /var/log/messages en busca de actividad relacionada con el archivo:

/var/tmp/license.tmp

La compañía proporcionó como ejemplo una entrada de registro asociada con la ejecución de un comando con privilegios elevados:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

De acuerdo con Cisco, encontrar este tipo de actividad podría indicar que el dispositivo Secure FMC fue explotado.

La fecha resulta especialmente significativa: 23 de julio de 2026, varias semanas antes de que Cisco indicara que su equipo PSIRT había tenido conocimiento de la explotación activa de CVE-2026-20079 en agosto.

¿Están relacionadas CVE-2026-20079 y CVE-2026-20316?

Aunque Cisco todavía no ha confirmado públicamente que las dos vulnerabilidades fueran explotadas conjuntamente, existen varios elementos que apuntan hacia una posible relación.

Entre ellos se encuentran los indicadores de compromiso compartidos, las correcciones rápidas publicadas durante julio y la actividad registrada el 23 de julio.

Esto plantea la posibilidad de que los atacantes hayan utilizado una combinación de vulnerabilidades para obtener acceso inicial y posteriormente elevar sus privilegios dentro de los sistemas Secure FMC. Sin embargo, mientras Cisco no proporcione más información forense, esta conexión debe considerarse una hipótesis y no una conclusión definitiva.

La actualización más reciente de Cisco confirma que CVE-2026-20079 sí ha sido explotada activamente, pero la compañía no ha aclarado si los eventos observados durante julio corresponden a la explotación conjunta de ambas vulnerabilidades.

Un parche no garantiza que un sistema comprometido esté limpio

Cisco también ha realizado una advertencia especialmente importante para los administradores: instalar el hotfix evita futuras explotaciones, pero no elimina las consecuencias de un compromiso que ya se haya producido.

Esto significa que las organizaciones no deberían limitarse a actualizar el software y dar por cerrado el incidente.

Si existen indicadores de compromiso, es necesario realizar una investigación para determinar si un atacante consiguió acceder al dispositivo, qué comandos pudo ejecutar, qué archivos fueron modificados y si se instalaron mecanismos de persistencia.

Cisco recomienda que los clientes que encuentren indicadores sospechosos contacten con su Technical Assistance Center (TAC) para recibir asistencia.

¿Qué deben hacer los administradores de Cisco Secure FMC?

Ante la explotación activa de CVE-2026-20079, las organizaciones deberían adoptar una estrategia de respuesta inmediata. Entre las principales acciones se encuentran:

  • Actualizar Cisco Secure FMC a la versión corregida más reciente.
  • Aplicar las correcciones disponibles para los productos afectados.
  • Revisar /var/log/messages en busca de los indicadores publicados por Cisco.
  • Investigar cualquier actividad relacionada con /var/tmp/license.tmp.
  • Analizar comandos ejecutados con privilegios root que no correspondan a operaciones legítimas.
  • Revisar otros sistemas administrados desde el entorno afectado en busca de actividad anómala.
  • Evitar exponer interfaces de administración a Internet cuando no sea estrictamente necesario.
  • Si existen indicadores de compromiso, contactar con el Cisco TAC antes de considerar el incidente resuelto.

CVE-2026-20079 representa un riesgo elevado para las organizaciones

La combinación de una puntuación CVSS de 10,0, la posibilidad de evadir la autenticación, la ejecución de comandos con privilegios root y la confirmación de explotación activa convierte a CVE-2026-20079 en una de las vulnerabilidades de Cisco que requiere mayor atención durante septiembre de 2026.

El caso también demuestra la importancia de revisar los sistemas incluso después de instalar un parche. Los indicadores publicados por Cisco sugieren que determinadas actividades sospechosas podrían haberse producido antes de la confirmación oficial de la explotación.

Para las organizaciones que dependen de Cisco Secure Firewall Management Center, la prioridad debe ser doble: corregir la vulnerabilidad y comprobar si el sistema ya fue comprometido.

La incorporación de CVE-2026-20079 al catálogo KEV de CISA refuerza además la necesidad de actuar rápidamente. En un escenario de explotación activa, mantener un dispositivo vulnerable sin actualizar puede proporcionar a los atacantes una oportunidad directa para comprometer la infraestructura de administración de seguridad.

En definitiva, CVE-2026-20079 no debe tratarse como una vulnerabilidad convencional pendiente de parcheo, sino como una amenaza activa que requiere evaluación inmediata, aplicación de las correcciones disponibles y análisis forense cuando existan señales de compromiso.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login