Cisco ha revelado que tres grupos distintos de amenazas, relacionados con ransomware y ataques patrocinados por Estados, han estado explotando dos vulnerabilidades recientemente parcheadas en Secure Firewall Management Center (FMC).
Los ataques aprovechan CVE-2026-20079 (puntuación CVSS: 10.0), una vulnerabilidad de omisión de autenticación en la interfaz web del software FMC que podría permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar archivos de script en un dispositivo afectado para obtener acceso root al sistema operativo subyacente.
La segunda falla explotada es CVE-2026-20316 (puntuación CVSS: 5.3), que podría permitir a un atacante remoto no autenticado iniciar sesión en un dispositivo afectado utilizando una cuenta de bajos privilegios para acceder a datos sensibles dentro de sistemas vulnerables. Puede combinarse con otras vulnerabilidades de Cisco Secure FMC para elevar privilegios.
Cisco Talos dijo que identificó tres grupos de actividad posterior a la explotación en instancias FMC asociados con actores de amenazas patrocinados por Estados y de crimeware. Estos incluyen:
- UAT-12197, que ha explotado CVE-2026-20079 para desplegar webshells basadas en JSP y un ejecutor de comandos basado en Java Archive (JAR) para consultar bases de datos internas y obtener datos de autenticación de usuarios y credenciales.
- UAT-11823, que ha explotado tanto CVE-2026-20079 como CVE-2026-20316 para entregar un reverse shell basado en Netcat, dos scripts bash para recopilar configuraciones de dispositivos gestionados y una variante de Cyclops Blink, un implante ELF modular previamente atribuido al grupo de piratería patrocinado por el Estado ruso Sandworm.
- UAT-11988, una operación de ransomware que ha explotado CVE-2026-20316 para acceso inicial y luego utilizó herramientas legítimas integradas de FMC como parte de un ataque de living-off-the-land (LotL) para realizar un reconocimiento exhaustivo del entorno de la víctima, desplegar herramientas de tunelización para mantener el acceso a la red, recopilar credenciales, construir una lista de objetivos de endpoints para cifrar, terminar herramientas de seguridad y desplegar ransomware Qilin en sistemas seleccionados.
Se recomienda encarecidamente a los clientes que apliquen los hotfixes para las versiones de software afectadas ya publicados por Cisco para CVE-2026-20079 y CVE-2026-20316
Cisco agregó que tiene la intención de lanzar una versión integral de fortalecimiento para diversas vulnerabilidades descubiertas internamente la próxima semana.
El desarrollo se produce cuando la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) agregó CVE-2026-20079 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), requiriendo que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen los parches antes del 12 de septiembre de 2026. La segunda vulnerabilidad, CVE-2026-20316, fue añadida al catálogo KEV a finales de julio de 2026.


















Deja una respuesta