La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) agregó el miércoles una vulnerabilidad de seguridad recién divulgada que afecta al software Cisco Secure Firewall Management Center (FMC) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), tras informes de explotación de día cero.
La vulnerabilidad, identificada como CVE-2026-20316 (puntuación CVSS: 5.3), podría permitir que un atacante remoto no autenticado inicie sesión en un dispositivo afectado utilizando una cuenta de baja privilegios para acceder a datos sensibles en sistemas susceptibles.
"Esta vulnerabilidad se debe a la presencia de credenciales de usuario estáticas para una cuenta de baja privilegios", dijo Cisco en una alerta publicada el miércoles. "Un atacante podría explotar esta vulnerabilidad utilizando la cuenta para iniciar sesión en un sistema afectado. Una explotación exitosa podría permitir al atacante acceder a datos sensibles como el usuario de baja privilegios".
Cisco señaló que la superficie de ataque asociada a la vulnerabilidad se reduce si la interfaz de gestión de FMC no tiene acceso público a internet. La compañía de equipos de red también dijo que asigna una calificación de impacto de seguridad (SIR) de Alta en lugar de Media debido a que puede encadenarse con otras vulnerabilidades del software Cisco Secure FMC para elevar privilegios.
El investigador de seguridad Jimi Sebree de Horizon3.ai ha sido acreditado por descubrir e informar la falla. Cisco también reconoció que se explotó activamente a principios de este mes, aunque no reveló cuándo comenzaron los ataques, quién está detrás de ellos o cómo se está explotando la vulnerabilidad en estos esfuerzos.
El problema se ha solucionado en las siguientes versiones de parche del software Cisco Secure FMC: 7.0 (Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar), 7.2 (Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar), 7.4 (Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar), 7.6 (Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar), 7.7 (Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar) y 10.0 (Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar).
Como indicadores de compromiso (IoC), Cisco insta a los clientes a usar el comando CLI "cat /var/log/messages | grep license" en modo experto. Si la salida del comando incluye "/var/tmp/license.tmp", existe la posibilidad de que la vulnerabilidad haya sido explotada en el dispositivo Cisco Secure FMC.
En paralelo, Cisco ha actualizado su aviso para CVE-2026-20079 (puntuación CVSS: 10.0), una falla crítica de omisión de autenticación que afecta al software Cisco Secure FMC, para incluir un segundo ID de error ("CSCwt95974"), los mismos indicadores de compromiso y parches. Sin embargo, la compañía dijo que no tiene conocimiento de explotación maliciosa de esta vulnerabilidad. Dado que CVE-2026-20079 permite la ejecución de archivos de script arbitrarios para obtener acceso root, la inclusión del mismo indicador /var/tmp/license.tmp sugiere que los actores de amenazas podrían encadenar las dos fallas para ejecución de código.
Debido a la explotación activa, se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) aplicar las correcciones antes del 1 de agosto de 2026.