Explotación activa de vulnerabilidad crítica en Cisco Secure Firewall Management Center (CVE-2026-20079) por múltiples grupos
Cisco y la agencia estadounidense CISA han advertido sobre la explotación activa de una falla crítica en Cisco Secure Firewall Management Center (FMC), rastreada como CVE-2026-20079. Se trata de una vulnerabilidad de omisión de autenticación que permite a un atacante remoto y no autenticado enviar peticiones HTTP manipuladas para ejecutar scripts maliciosos en dispositivos vulnerables, obteniendo acceso root al sistema subyacente. Cisco publicó un parche en marzo de 2026 y actualizó su aviso en julio con indicadores de compromiso, pero recién en septiembre confirmó que la vulnerabilidad fue explotada activamente desde agosto.
Investigaciones de Cisco Talos identificaron tres clusters de actividad que abusan de CVE-2026-20079 y de otra vulnerabilidad relacionada, CVE-2026-20316. El primer cluster (UAT-12197) desplegó un web shell y entregó un archivo JAR malicioso para robar datos de autenticación y credenciales. El segundo cluster, UAT-11823, vinculado al APT ruso Sandworm, explotó las fallas para entregar el malware Cyclops Blink, que permite descargar/subir archivos, recolectar credenciales, ejecutar comandos y escanear la red. El tercer cluster, UAT-11988, se asocia con la familia Qilin y realizó reconocimiento, robo de credenciales y listado de endpoints susceptibles a cifrado por ransomware.
CISA incluyó CVE-2026-20079 en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a agencias federales remediarla antes del 12 de septiembre. Las defensas recomendadas por Cisco y CISA son instalar los parches disponibles y restringir el acceso a la interfaz de gestión del FMC desde Internet, lo que reduce significativamente la probabilidad de explotación. Además, se recomienda aplicar controles de detección y respuesta, buscar los IoC publicados por Cisco y Talos, rotar credenciales potencialmente comprometidas y aislar dispositivos afectados.
Versiones Afectadas
| Producto | Rama | Versiones afectadas | Corrección / Hot Fix |
|---|---|---|---|
| Cisco Secure Firewall Management Center (FMC) | 7.0 | 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3, 7.0.4, 7.0.5, 7.0.6, 7.0.6.1, 7.0.6.2, 7.0.6.3, 7.0.7, 7.0.8, 7.0.8.1, 7.0.9 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| Cisco Secure Firewall Management Center (FMC) | 7.1 | 7.1.0, 7.1.0.1, 7.1.0.2, 7.1.0.3 | Actualizar a una versión soportada y corregida |
| Cisco Secure Firewall Management Center (FMC) | 7.2 | 7.2.0, 7.2.0.1, 7.2.1, 7.2.2, 7.2.3, 7.2.3.1, 7.2.4, 7.2.4.1, 7.2.5, 7.2.5.1, 7.2.5.2, 7.2.6, 7.2.7, 7.2.8, 7.2.8.1, 7.2.9, 7.2.10, 7.2.10.1, 7.2.10.2, 7.2.11 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| Cisco Secure Firewall Management Center (FMC) | 7.3 | 7.3.0, 7.3.1, 7.3.1.1, 7.3.1.2 | Actualizar a una versión soportada y corregida |
| Cisco Secure Firewall Management Center (FMC) | 7.4 | 7.4.0, 7.4.1, 7.4.1.1, 7.4.2, 7.4.2.1, 7.4.2.2, 7.4.2.3, 7.4.2.4, 7.4.3, 7.4.4, 7.4.5, 7.4.6, 7.4.7 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| Cisco Secure Firewall Management Center (FMC) | 7.6 | 7.6.0, 7.6.1, 7.6.2, 7.6.2.1, 7.6.4, 7.6.5 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
| Cisco Secure Firewall Management Center (FMC) | 7.7 | 7.7.0, 7.7.10, 7.7.10.1, 7.7.11, 7.7.12 | Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar |
| Cisco Secure Firewall Management Center (FMC) | 10.0 | 10.0.0, 10.0.1 | Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar |
Recomendaciones
- Aplicar el parche oficial de Cisco para CVE-2026-20079 inmediatamente.
- Restringir el acceso a la interfaz de gestión del FMC desde Internet (acceso por VPN o listas de control de acceso).
- Revisar y buscar IoC publicados por Cisco y Talos; realizar búsqueda y respuesta (hunt) en logs y sistemas.
- Aislar y analizar sistemas comprometidos; restaurar desde copias limpias si es necesario.
- Rotar credenciales y revisar cuentas con privilegios; forzar autenticación multifactor donde aplique.
- Implementar segmentación de red para limitar movimiento lateral y monitorear tráfico saliente inusual.
- Mantener actualizadas las firmas/firmware y los procesos de gestión de parches continuos.
CVEs
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| TA0001 | Inicial Access |
|
| TA0002 | Ejecución |
|
| TA0003 | Persistencia / Evasión de defensas |
|
| TA0006 | Credenciales |
|
| TA0007 | Descubrimiento |
|
| TA0011 | Comando y Control |
|
| TA0040 | Impacto |
|
Referencias
https://nvd.nist.gov/vuln/detail/cve-2026-20079
https://blog.talosintelligence.com/fmc-ongoing-exploitation/