Cisco ha confirmado que se está explotando activamente la vulnerabilidad CVE-2026-20079, una vulnerabilidad crítica que permite eludir la autenticación y que afecta al software Cisco Secure Firewall Management Center (FMC). La vulnerabilidad tiene una puntuación CVSS máxima de 10,0 y permite a atacantes remotos no autenticados eludir la autenticación y ejecutar scripts y comandos con privilegios de root en los sistemas vulnerables.
La vulnerabilidad se dio a conocer originalmente en marzo de 2026 sin que hubiera pruebas de su explotación. El 9 de septiembre de 2026, Cisco actualizó su aviso para confirmar que su Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) tuvo conocimiento de su explotación activa en agosto de 2026.
Debido a la explotación confirmada y al acceso privilegiado disponible tras el compromiso del sistema, las organizaciones que utilicen Cisco FMC deben dar prioridad a la corrección de la vulnerabilidad de forma inmediata.
CVE-2026-20079
Descripción: Elusión de la autenticación
Puntuación CVSS: 10,0 (crítica)
Vector de ataque: remoto, sin autenticación
La vulnerabilidad se encuentra en la interfaz web del software Cisco Secure Firewall Management Center y está provocada por un proceso del sistema incorrecto creado durante el arranque del sistema. Un atacante puede aprovechar la vulnerabilidad enviando solicitudes HTTP manipuladas a un dispositivo vulnerable. Una explotación exitosa permite la ejecución de scripts y comandos con privilegios de root en el sistema operativo subyacente.
Cisco afirma que la vulnerabilidad afecta a:
- Software Cisco Secure FMC
- Gestión de cortafuegos de Cisco Security Cloud Control
Cisco ya ha implementado correcciones en el servicio Security Cloud Control alojado en la nube
Se ha confirmado la explotación activa
Cisco ha confirmado que se ha observado un aprovechamiento activo de CVE-2026-20079 y ha actualizado su aviso en consecuencia. El proveedor no ha revelado cuándo comenzaron los ataques, la identidad de los autores de las amenazas implicados ni detalles sobre la actividad posterior a la intrusión.
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha añadido el CVE-2026-20079 a su catálogo de vulnerabilidades explotadas conocidas (KEV) y ha ordenado a las agencias federales de EE. UU. que corrijan los sistemas afectados antes del 12 de septiembre de 2026.
Medidas de mitigación y corrección
Medidas inmediatas
- Identificar todas las implementaciones de Cisco Secure FMC.
- Actualizar los sistemas vulnerables a las versiones de software corregidas por Cisco.
- Verificar que las implementaciones de Security Cloud Control gestionadas en la nube funcionen en una infraestructura parcheada por Cisco.
- Revisar los sistemas FMC en busca de indicadores de compromiso.
- Llevar a cabo medidas de higiene de credenciales si se sospecha de un compromiso de seguridad.
Cisco ha declarado que no hay soluciones provisionales disponibles para esta vulnerabilidad. La aplicación de los parches del proveedor es la principal estrategia de mitigación.
Además, la aplicación de parches evita futuras explotaciones, pero no repara los sistemas que ya puedan estar comprometidos. Las organizaciones que identifiquen indicadores de compromiso deben llevar a cabo investigaciones de respuesta a incidentes y ponerse en contacto con el servicio de asistencia de Cisco según corresponda.
Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, póngase en contacto con nosotros para averiguar cómo puede proteger su organización.