Cisco confirma explotación activa de la vulnerabilidad CVE-2026-20079 en Secure FMC

Cisco ha confirmado que la vulnerabilidad de omisión de autenticación de máxima severidad, registrada como CVE-2026-20079, en su software Secure Firewall Management Center (FMC) está siendo explotada activamente en ataques. Esta vulnerabilidad tiene una puntuación CVSS de 10.0 y permite a atacantes remotos no autenticados omitir la autenticación y ejecutar scripts y comandos como root en dispositivos vulnerables.

En agosto de 2026, el PSIRT de Cisco se percató de la explotación activa de esta vulnerabilidad, según la actualización del aviso CVE-2026-20079 publicada el miércoles.

Cisco no ha revelado cuándo comenzaron los ataques, quién está detrás de ellos, ni qué actividad posterior a la explotación se observó. La compañía divulgó inicialmente CVE-2026-20079 en marzo, cuando afirmó que no había evidencia de explotación activa.

El fallo se debe a un proceso del sistema creado incorrectamente durante el arranque y puede explotarse enviando solicitudes HTTP manipuladas a la interfaz web del dispositivo afectado. Un ataque exitoso permite a un atacante no autenticado ejecutar scripts y comandos en el dispositivo con privilegios root.

La vulnerabilidad afecta al software Cisco Secure FMC y a Cisco Security Cloud Control Firewall Management. Cisco indica que ya ha corregido el servicio Security Cloud Control alojado en la nube. No hay soluciones alternativas, por lo que se recomienda a los clientes actualizar a la versión de software más reciente.

Hoy, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) añadió CVE-2026-20079 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias del Poder Ejecutivo Civil Federal asegurar los sistemas vulnerables antes del 12 de septiembre de 2026.

Evidencia de explotación desde julio

Aunque Cisco afirma que su equipo de seguridad se percató de la explotación activa en agosto, los indicadores de compromiso (IOC) publicados en una actualización del aviso en julio sugieren que la falla pudo haber sido explotada antes. El 29 de julio, Cisco reveló otra vulnerabilidad en Secure FMC, CVE-2026-20316, causada por credenciales estáticas para una cuenta de bajo privilegio. Cisco dijo que CVE-2026-20316 había sido explotada activamente y le asignó una severidad alta, ya que el acceso podría combinarse con otras vulnerabilidades para elevar privilegios.

Cisco también actualizó el aviso CVE-2026-20079 para incluir los mismos indicadores que CVE-2026-20316, pero no confirmó la explotación. Cisco pidió a los administradores buscar en /var/log/messages actividad relacionada con /var/tmp/license.tmp y compartió un ejemplo de entrada de registro fechado el 23 de julio, semanas antes de que PSIRT dijera que se enteró de la explotación de CVE-2026-20079. Cisco también lanzó los mismos parches para ambas vulnerabilidades.

En ese momento, BleepingComputer contactó a Cisco para preguntar si las dos vulnerabilidades estaban conectadas, si CVE-2026-20079 también había sido explotada y si Cisco añadió intencionalmente el indicador compartido a ambos avisos. Cisco no respondió directamente y compartió la siguiente declaración:

El 29 de julio de 2026, Cisco publicó correcciones de software para abordar vulnerabilidades en Cisco Secure Firewall Management Center (FMC). Los detalles están en los avisos de seguridad (vulnerabilidad de credenciales estáticas, vulnerabilidad de omisión de autenticación), y Cisco recomienda encarecidamente a los clientes aplicar las correcciones disponibles de inmediato. Los clientes que necesiten soporte deben contactar al Centro de Asistencia Técnica (TAC) de Cisco.

La última actualización de Cisco confirma que CVE-2026-20079 ha sido explotada, pero no aclara si la actividad del 23 de julio incluyó la explotación de ambas vulnerabilidades. Sin embargo, los mismos IOC para ambas fallas, parches de julio idénticos y la entrada de registro del 23 de julio sugieren que ambas vulnerabilidades podrían haber sido utilizadas en los mismos ataques. Cisco aconseja a los clientes que encuentren indicadores de compromiso contactar a su TAC para soporte, advirtiendo que instalar los parches prevenirá futuras explotaciones, pero no remediará dispositivos ya comprometidos.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *