Explotación activa de vulnerabilidad crítica en Cisco Secure Firewall Management Center (CVE-2026-20079) por múltiples grupos


Cisco y la agencia estadounidense CISA han advertido sobre la explotación activa de una falla crítica en Cisco Secure Firewall Management Center (FMC), rastreada como CVE-2026-20079. Se trata de una vulnerabilidad de omisión de autenticación que permite a un atacante remoto y no autenticado enviar peticiones HTTP manipuladas para ejecutar scripts maliciosos en dispositivos vulnerables, obteniendo acceso root al sistema subyacente. Cisco publicó un parche en marzo de 2026 y actualizó su aviso en julio con indicadores de compromiso, pero recién en septiembre confirmó que la vulnerabilidad fue explotada activamente desde agosto.

Investigaciones de Cisco Talos identificaron tres clusters de actividad que abusan de CVE-2026-20079 y de otra vulnerabilidad relacionada, CVE-2026-20316. El primer cluster (UAT-12197) desplegó un web shell y entregó un archivo JAR malicioso para robar datos de autenticación y credenciales. El segundo cluster, UAT-11823, vinculado al APT ruso Sandworm, explotó las fallas para entregar el malware Cyclops Blink, que permite descargar/subir archivos, recolectar credenciales, ejecutar comandos y escanear la red. El tercer cluster, UAT-11988, se asocia con la familia Qilin y realizó reconocimiento, robo de credenciales y listado de endpoints susceptibles a cifrado por ransomware.

CISA incluyó CVE-2026-20079 en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a agencias federales remediarla antes del 12 de septiembre. Las defensas recomendadas por Cisco y CISA son instalar los parches disponibles y restringir el acceso a la interfaz de gestión del FMC desde Internet, lo que reduce significativamente la probabilidad de explotación. Además, se recomienda aplicar controles de detección y respuesta, buscar los IoC publicados por Cisco y Talos, rotar credenciales potencialmente comprometidas y aislar dispositivos afectados.

Versiones Afectadas

Producto Rama Versiones afectadas Corrección / Hot Fix
Cisco Secure Firewall Management Center (FMC) 7.0 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3, 7.0.4, 7.0.5, 7.0.6, 7.0.6.1, 7.0.6.2, 7.0.6.3, 7.0.7, 7.0.8, 7.0.8.1, 7.0.9 Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
Cisco Secure Firewall Management Center (FMC) 7.1 7.1.0, 7.1.0.1, 7.1.0.2, 7.1.0.3 Actualizar a una versión soportada y corregida
Cisco Secure Firewall Management Center (FMC) 7.2 7.2.0, 7.2.0.1, 7.2.1, 7.2.2, 7.2.3, 7.2.3.1, 7.2.4, 7.2.4.1, 7.2.5, 7.2.5.1, 7.2.5.2, 7.2.6, 7.2.7, 7.2.8, 7.2.8.1, 7.2.9, 7.2.10, 7.2.10.1, 7.2.10.2, 7.2.11 Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
Cisco Secure Firewall Management Center (FMC) 7.3 7.3.0, 7.3.1, 7.3.1.1, 7.3.1.2 Actualizar a una versión soportada y corregida
Cisco Secure Firewall Management Center (FMC) 7.4 7.4.0, 7.4.1, 7.4.1.1, 7.4.2, 7.4.2.1, 7.4.2.2, 7.4.2.3, 7.4.2.4, 7.4.3, 7.4.4, 7.4.5, 7.4.6, 7.4.7 Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
Cisco Secure Firewall Management Center (FMC) 7.6 7.6.0, 7.6.1, 7.6.2, 7.6.2.1, 7.6.4, 7.6.5 Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
Cisco Secure Firewall Management Center (FMC) 7.7 7.7.0, 7.7.10, 7.7.10.1, 7.7.11, 7.7.12 Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
Cisco Secure Firewall Management Center (FMC) 10.0 10.0.0, 10.0.1 Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Recomendaciones

- Aplicar el parche oficial de Cisco para CVE-2026-20079 inmediatamente.
- Restringir el acceso a la interfaz de gestión del FMC desde Internet (acceso por VPN o listas de control de acceso).
- Revisar y buscar IoC publicados por Cisco y Talos; realizar búsqueda y respuesta (hunt) en logs y sistemas.
- Aislar y analizar sistemas comprometidos; restaurar desde copias limpias si es necesario.
- Rotar credenciales y revisar cuentas con privilegios; forzar autenticación multifactor donde aplique.
- Implementar segmentación de red para limitar movimiento lateral y monitorear tráfico saliente inusual.
- Mantener actualizadas las firmas/firmware y los procesos de gestión de parches continuos.

CVEs

Taxonomía

ID TácticaNombre TácticaTécnicas Relacionadas
TA0001Inicial Access
  • T1190: Exploit Public-Facing Application
TA0002Ejecución
  • T1059: Command and Scripting Interpreter
TA0003Persistencia / Evasión de defensas
  • T1505.003: Web Shell
TA0006Credenciales
  • T1003: Credential Dumping
TA0007Descubrimiento
  • T1046: Network Service Discovery
TA0011Comando y Control
  • T1071.001: Application Layer Protocol: Web Protocols (HTTP/HTTPS)
TA0040Impacto
  • T1486: Data Encrypted for Impact

Referencias

https://nvd.nist.gov/vuln/detail/cve-2026-20079

https://blog.talosintelligence.com/fmc-ongoing-exploitation/

 

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios