Cisco Talos ha informado que dos vulnerabilidades recientemente parcheadas en Secure Firewall Management Center (FMC) han sido explotadas por tres grupos de amenazas separados, vinculados a ransomware y ataques patrocinados por estados. Los ataques aprovecharon CVE-2026-20079, una falla de omisión de autenticación de severidad máxima, y CVE-2026-20316, una vulnerabilidad de credenciales estáticas que permite a los atacantes iniciar sesión con una cuenta de bajos privilegios.
Según un nuevo informe de Cisco Talos, los tres grupos utilizaron dispositivos FMC comprometidos para desplegar web shells, robar credenciales, crear shells inversos y proxies, y en algunos ataques, implementar el ransomware Qilin y el malware Cyclops Blink. La compañía rastrea los grupos como UAT-12197, UAT-11823 y UAT-11988.
CVE-2026-20079 tiene una puntuación CVSS máxima de 10.0 y permite a atacantes remotos no autenticados eludir la autenticación y ejecutar scripts como root en dispositivos FMC vulnerables. CVE-2026-20316 tiene una puntuación CVSS de 5.3 y permite a los atacantes iniciar sesión en FMC usando credenciales estáticas para una cuenta de bajos privilegios. Sin embargo, Cisco clasifica la falla como de alta severidad porque puede combinarse con otras vulnerabilidades de FMC para elevar privilegios.
Cisco ya ha lanzado hot fixes para ambas vulnerabilidades y insta a los clientes a instalarlos inmediatamente. La compañía también lanzará la próxima semana un endurecimiento más completo que incluye parches para vulnerabilidades adicionales.
Despliegue del ransomware Qilin tras la brecha en FMC
Talos atribuyó uno de los grupos de intrusión, rastreado como UAT-11988, con alta confianza a afiliados del ransomware Qilin. El actor de amenazas accedió a un dispositivo FMC utilizando credenciales estáticas asociadas con CVE-2026-20316, y luego abusó de herramientas integradas legítimas de FMC para realizar reconocimiento de la red de la víctima.
Los atacantes recopilaron nombres de host, direcciones IP, listados de directorios, credenciales de cuentas de servicio de Active Directory, credenciales de MySQL, información de cuentas de dominio, listas de equipos y mapeos de nombres de host a direcciones IP para servidores e infraestructura interna. Talos dice que la información recopilada se almacenó en archivos de acceso público en el servidor FMC comprometido y se descargó mediante solicitudes HTTP GET.
Luego, los atacantes desplegaron un proxy SOCKS5 en Python y un túnel SSH inverso para mantener el acceso a los sistemas internos y reenviar puertos para LDAP, LDAPS, Kerberos, SMB, NetBIOS y WinRM. Después del reconocimiento, el actor de amenazas utilizó herramientas de post-explotación como Impacket, Invoke-TheHash y killers de EDR personalizados. Finalmente, los atacantes desplegaron el ransomware Qilin en los endpoints para cifrar archivos.
Hackers APT despliegan Cyclops Blink
Un segundo grupo de intrusión, rastreado como UAT-11823, fue atribuido por Talos con alta confianza a un actor de amenazas persistentes avanzadas (APT) cuyas herramientas se superponen con el grupo APT Sandworm. Sandworm es un grupo de hackers patrocinado por el estado ruso vinculado a la agencia de inteligencia militar de Rusia, GRU, y es conocido por llevar a cabo ciberataques destructivos contra gobiernos e infraestructura crítica.
Los atacantes obtuvieron acceso a dispositivos FMC ya sea explotando CVE-2026-20079 o utilizando las credenciales estáticas asociadas con CVE-2026-20316. Después de obtener acceso, los actores de amenazas modificaron un archivo license.tmp para establecer un shell inverso basado en Netcat que se conecta a su infraestructura de comando y control. El archivo de licencia malicioso luego se ejecutó como root utilizando la utilidad legítima package_info.pl de Cisco.
Talos cree que UAT-11823 explotó tanto CVE-2026-20079 como CVE-2026-20316 durante los ataques. Los atacantes también desplegaron scripts que recopilaban datos de configuración de dispositivos gestionados y los almacenaban en archivos para su posterior exfiltración. UAT-11823 finalmente desplegó una variante de Cyclops Blink en los dispositivos comprometidos, una familia de malware modular para Linux previamente atribuida al grupo de amenazas ruso Sandworm. La variante de Cyclops Blink actúa como puerta trasera, proporcionando acceso persistente, robo de credenciales y la capacidad de sniffar tráfico de red.
Tercer grupo roba credenciales
El tercer grupo, rastreado como UAT-12197, explotó CVE-2026-20079 y desplegó una web shell basada en JSP en el directorio webroot de Tomcat de Cisco Security Manager. La web shell se utilizó luego para instalar un archivo JAR malicioso llamado cmd.jar, que les permitió ejecutar comandos en el servidor. Los atacantes utilizaron este archivo JAR para consultar bases de datos internas en sistemas comprometidos y robar datos de autenticación de usuarios y credenciales.
Confirma vínculo entre ataques de julio
El informe de Talos también respondió preguntas pendientes sobre la explotación de las dos vulnerabilidades reveladas por primera vez en julio. Como informó BleepingComputer el 29 de julio, Cisco reveló que CVE-2026-20316 estaba siendo explotada activamente y advirtió que podría encadenarse con otras vulnerabilidades de FMC para elevar privilegios. Al mismo tiempo, Cisco actualizó su aviso para CVE-2026-20079 con el mismo indicador de compromiso /var/tmp/license.tmp utilizado para CVE-2026-20316, pero no confirmó que la falla de omisión de autenticación también estaba siendo explotada.
BleepingComputer contactó a Cisco en ese momento para preguntar si las dos vulnerabilidades estaban conectadas, si CVE-2026-20079 también estaba siendo explotada y por qué el mismo indicador aparecía en ambos avisos. Cisco no respondió directamente a esas preguntas, limitándose a compartir una declaración instando a los clientes a instalar los hotfixes lo antes posible. Talos ahora ha confirmado que UAT-11823 explotó ambas vulnerabilidades y utilizó el mecanismo malicioso license.tmp durante sus ataques.
Construya su plano de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian para un summit digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Cisco confirma que la falla CVE-2026-20079 en Secure FMC fue explotada en ataques
- Cisco advierte sobre falla de credenciales estáticas en FMC explotada en ataques zero-day
- Nuevo kit 'BlueMoon' explotó fallas zero-day de Windows y Chrome
- Google advierte sobre nuevo error zero-day de Chrome explotado en ataques
- Magento StyleSmuggler zero-day explotado para desplegar puerta trasera en Linux
Etiquetas: Activamente explotado, Cisco, Cisco Secure FMC, CVE-2026-20079, CVE-2026-20316, Zero-Day

















Deja una respuesta