Una sola petición HTTP contra el centro de gestión de cortafuegos: Cisco confirma ataques que explotan una vulnerabilidad CVSS 10 en Secure FMC.

Una sola petición HTTP contra el centro de gestión de cortafuegos: Cisco confirma ataques que explotan una vulnerabilidad CVSS 10 en Secure FMC.

El acceso root no requiere ni contraseña ni autorización previa.

image

Cisco confirmó ataques reales contra Secure Firewall Management Center (FMC), el sistema central de gestión de cortafuegos corporativos. La vulnerabilidad crítica CVE-2026-20079 obtuvo 10 puntos en CVSS y permite que un atacante remoto sin cuenta obtenga acceso root.

El problema está en la interfaz web de Secure FMC y está relacionado con un proceso del sistema incorrecto que se crea durante la carga. Un atacante envía solicitudes HTTP especialmente elaboradas, elude la autenticación y obtiene la posibilidad de ejecutar scripts y comandos con privilegios máximos en el sistema operativo. Cisco no aclara si una sola solicitud basta para la toma completa del control, por lo que el boletín oficial habla de solicitudes HTTP especialmente preparadas en plural.

La vulnerabilidad afecta a Cisco Secure FMC independientemente de la configuración del dispositivo, así como al componente Firewall Management de la plataforma en la nube Security Cloud Control. El servicio en la nube de Cisco ya fue corregido por la propia empresa. La compañía señala por separado que la ausencia de acceso público a la interfaz de gestión reduce la superficie de ataque, pero no elimina la vulnerabilidad.

Cisco divulgó la CVE-2026-20079 el 4 de marzo de 2026. En ese momento la empresa no observó indicios de explotación real. La situación cambió en agosto, cuando el equipo de respuesta a incidentes de seguridad de productos (Product Security Incident Response Team) supo de ataques activos. El 9 de septiembre Cisco actualizó oficialmente el estado de la vulnerabilidad y pidió a los clientes que actualicen a las versiones protegidas lo antes posible.

Los indicios de posible explotación aparecieron antes de la confirmación oficial. En julio se recomendó a los administradores buscar en los registros del sistema referencias al archivo /var/tmp/license.tmp. El ejemplo de Cisco contiene una entrada del 23 de julio en la que el proceso web ejecuta un script de servicio con privilegios root. Un comportamiento similar se detectó junto a otra vulnerabilidad explotada de Secure FMC, CVE-2026-20316. La coincidencia de señales permite suponer que se pudieron aprovechar dos fallos en una misma campaña, aunque Cisco aún no ha confirmado esa relación.

Se recomienda a los administradores comprobar los registros con el comando zgrep "package_info.*license" /var/log/messages*. La presencia de /var/tmp/license.tmp puede indicar una compromisión. En caso de compromiso, la simple aplicación del parche ya no es suficiente, pues la actualización urgente bloquea intentos futuros de explotación pero no elimina las consecuencias del ataque ya realizado.

No existe una medida de mitigación lista. Cisco lanzó correcciones urgentes para las ramas Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0 y recomienda actualizar las instalaciones vulnerables. Al detectarse indicios de compromiso, la compañía recomienda contactar con Cisco TAC y, por separado, analizar el nodo ya comprometido.

La vulnerabilidad también fue incluida en el catálogo KEV de la agencia estadounidense CISA. Las agencias civiles federales de EE. UU. deben corregir el problema antes del 12 de septiembre de 2026, lo que deja a las organizaciones solo unos días después de la confirmación oficial de los ataques.

Para Secure FMC, esta historia no es la primera en 2026. A comienzos de año, el grupo Interlock aprovechó durante meses otra vulnerabilidad crítica en el mismo sistema de gestión, obteniendo acceso root sin autorización. Los ataques comenzaron antes de la divulgación pública del problema, por lo que la infraestructura de gestión de cortafuegos volvió a ser un punto de entrada atractivo para la red corporativa.

En agosto, Cisco se enfrentó a un problema similar en Secure Firewall ASA y Secure FTD. Una solicitud especialmente preparada permitía reiniciar remotamente los dispositivos y afectar el funcionamiento de los servicios de red, y la compañía también detectó ataques reales antes de que muchos administradores actualizaran el equipo.