AIO APEX

Cisco parchea un zero-day de FMC explotado activamente — las agencias federales tienen como fecha límite el 1 de agosto

The Hacker News
Compartir:
Cisco parchea un zero-day de FMC explotado activamente — las agencias federales tienen como fecha límite el 1 de agosto

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) añadió el 29 de julio una vulnerabilidad zero-day en Cisco Secure Firewall Management Center (FMC) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), fijando el 1 de agosto como fecha límite de remediación para todas las agencias civiles federales. La falla, CVE-2026-20316, ha sido explotada activamente en ataques reales desde principios de este mes.

La causa raíz es un error clásico pero de alto impacto: Cisco Secure FMC se distribuye con credenciales estáticas embebidas para una cuenta de usuario de privilegios bajos. Cualquier atacante remoto no autenticado que conozca esas credenciales puede iniciar sesión directamente en una instancia de FMC expuesta y acceder a datos confidenciales de configuración sin necesidad de sortear ninguna capa de seguridad adicional. Según Cisco, la superficie de ataque se reduce si la interfaz de gestión de FMC no es accesible desde Internet público, pero las empresas que han expuesto el plano de gestión corren un riesgo inmediato.

Por qué Cisco calificó esto como "High" a pesar de una puntuación CVSS de 5.3

Una puntuación CVSS de 5.3 normalmente se situaría en el rango de severidad media. Cisco anuló esa calificación con una Security Impact Rating (SIR) de High debido al riesgo de encadenamiento. Los atacantes que consiguen una vía de entrada gracias al fallo de credenciales estáticas pueden combinarlo con otras vulnerabilidades de Cisco Secure FMC para escalar hasta el control administrativo total. Cisco Secure FMC es la consola de gestión centralizada de la familia de firewalls Firepower, productos ampliamente desplegados en grandes empresas y redes gubernamentales. Un atacante con acceso de administrador a FMC puede leer, modificar o exfiltrar las configuraciones completas de las políticas de firewall.

El investigador de seguridad Jimi Sebree, de Horizon3.ai, descubrió y notificó la falla. Cisco confirmó que la explotación activa comenzó en julio de 2026, pero no ha revelado quién está detrás de los ataques, cómo llegaron los actores de amenazas a conocer las credenciales estáticas ni cuántas organizaciones resultaron afectadas.

Versiones afectadas y correcciones

La vulnerabilidad afecta a Cisco Secure FMC versiones 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. Cisco ha publicado hotfixes para todas las versiones afectadas. No hay solución alternativa disponible: la única remediación es aplicar el parche. Cisco también recomienda restringir el acceso a la interfaz de gestión de FMC desde Internet público como control secundario.

Cómo comprobar si hay compromiso

Cisco publicó un indicador de compromiso específico: en el modo experto de la línea de comandos de FMC, ejecute cat /var/log/messages | grep license. Si la salida incluye una referencia a /var/tmp/license.tmp, el dispositivo puede haber sido comprometido. Las organizaciones que encuentren este IoC deben rotar inmediatamente todas las credenciales, claves y certificados de usuario en la instancia de FMC afectada y contactar con el TAC de Cisco.

La ventana federal de 72 horas — desde la inclusión en KEV por parte de CISA el 29 de julio hasta la fecha límite del 1 de agosto — es inusualmente comprimida y refleja la evaluación de CISA de que la explotación es activa y continúa. Los equipos de seguridad empresarial que gestionan entornos Cisco Firepower deben tratar CVE-2026-20316 como un parche de emergencia, no como un elemento de mantenimiento programado. Según informó The Hacker News, esta vulnerabilidad se reveló por primera vez en el aviso de seguridad oficial de Cisco junto con los hotfixes.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Compartir: