Vulnerabilidad de credenciales estáticas en Cisco FMC explotada en ataques de día cero

Cisco ha advertido que una vulnerabilidad de alta gravedad en Secure Firewall Management Center (FMC), registrada como CVE-2026-20316, ha sido explotada activamente en ataques de día cero para obtener acceso no autorizado a dispositivos vulnerables. La falla se origina por credenciales estáticas para una cuenta de bajo privilegio integrada en el software Cisco Secure FMC.

Según Cisco, un atacante remoto no autenticado puede utilizar estas credenciales para iniciar sesión en un sistema afectado y acceder a datos sensibles disponibles para esa cuenta. Aunque el CVE-2026-20316 tiene una puntuación CVSS de 5.3, Cisco le asignó una calificación de alta gravedad porque el acceso puede combinarse con otras vulnerabilidades de FMC para elevar privilegios. Sin embargo, la compañía no ha identificado las vulnerabilidades adicionales ni ha explicado cómo se están utilizando en los ataques.

La vulnerabilidad afecta al software Cisco Secure FMC independientemente de la configuración del dispositivo, pero no impacta a Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software ni Security Cloud Control. Cisco ha publicado parches para las versiones 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0 de Secure FMC. No existen workarounds que aborden la vulnerabilidad, por lo que se recomienda encarecidamente instalar las correcciones disponibles.

Cisco indicó que tuvo conocimiento de la explotación activa en julio de 2026, pero no ha compartido cuándo comenzaron los ataques, quién está detrás de ellos ni qué organizaciones fueron atacadas. Jimi Sebree de Horizon3.ai reportó la vulnerabilidad. La compañía señala que la superficie de ataque se reduce cuando la interfaz de gestión de FMC no está expuesta a internet público.

Detección y respuesta

Para detectar si una instalación de Cisco FMC fue comprometida, los administradores deben revisar el archivo de registro /var/log/messages en busca de señales de explotación. Cisco recomienda ejecutar el siguiente comando en modo experto para buscar actividad sospechosa:

Una entrada de registro que contenga /var/tmp/license.tmp, como se muestra a continuación, puede indicar que un dispositivo FMC fue comprometido: La entrada muestra el proceso web de FMC, ejecutándose bajo la cuenta www, invocando el script package_info.pl de Cisco como root y proporcionando el archivo /var/tmp/license.tmp.

Si un dispositivo contiene este indicador de compromiso (IOC), los administradores deben rotar todas las credenciales de usuario, claves y certificados en el dispositivo FMC afectado, ya que la explotación ha estado en curso. Las organizaciones que crean estar comprometidas deben contactar al TAC de Cisco para asistencia en la recuperación.

Vulnerabilidad crítica de omisión de autenticación en FMC también parcheada

Cisco también actualizó un aviso para una vulnerabilidad crítica separada de omisión de autenticación en FMC, registrada como CVE-2026-20079, con una puntuación CVSS máxima de 10.0. Esta falla permite a un atacante remoto no autenticado omitir la autenticación y ejecutar scripts y comandos como root mediante el envío de solicitudes HTTP especialmente diseñadas a un dispositivo FMC afectado.

Según Cisco, la vulnerabilidad es causada por un proceso de sistema incorrecto creado durante el arranque del sistema. A diferencia de CVE-2026-20316, CVE-2026-20079 no requiere credenciales ni acceso previo al dispositivo. Cisco divulgó originalmente CVE-2026-20079 en marzo de 2026 y actualizó el aviso el 29 de julio para agregar un segundo ID de bug, parches e indicadores de compromiso. Sin embargo, Cisco afirma que no tiene conocimiento de explotación maliciosa de esta vulnerabilidad.

La compañía publicó el mismo indicador /var/tmp/license.tmp en ambos avisos, pero no ha explicado si las vulnerabilidades están conectadas. Además, la descripción de CVE-2026-20079 indica que puede explotarse sin usar las credenciales estáticas asociadas a CVE-2026-20316 para obtener acceso root. Cisco ha lanzado los mismos parches para CVE-2026-20079 y afirma que no existen workarounds que aborden completamente la vulnerabilidad.

BleepingComputer contactó a Cisco para aclarar si las vulnerabilidades están conectadas, si CVE-2026-20079 también ha sido explotado y si el indicador compartido fue agregado intencionalmente a ambos avisos.

  • Activamente explotado
  • CISA
  • Cisco
  • CVE-2026-20316
  • Credenciales codificadas
  • Secure Firewall Management Center
  • Vulnerabilidad
  • Ataque de día cero
image
image
article image
article image