Cisco ha confirmado que se está explotando activamente la vulnerabilidad CVE-2026-20079, una vulnerabilidad crítica que permite eludir la autenticación y que afecta al software Cisco Secure Firewall Management Center (FMC). La vulnerabilidad tiene una puntuación CVSS máxima de 10,0 y permite a atacantes remotos no autenticados eludir la autenticación y ejecutar scripts y comandos con privilegios de root en los sistemas vulnerables.
La vulnerabilidad se dio a conocer originalmente en marzo de 2026 sin que hubiera pruebas de su explotación. El 9 de septiembre de 2026, Cisco actualizó su aviso para confirmar que su Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) tuvo conocimiento de su explotación activa en agosto de 2026.
Debido a la explotación confirmada y al acceso privilegiado disponible tras el compromiso del sistema, las organizaciones que utilicen Cisco FMC deben dar prioridad a la corrección de la vulnerabilidad de forma inmediata.
Descripción: Elusión de la autenticación
Puntuación CVSS: 10,0 (crítica)
Vector de ataque: remoto, sin autenticación
La vulnerabilidad se encuentra en la interfaz web del software Cisco Secure Firewall Management Center y está provocada por un proceso del sistema incorrecto creado durante el arranque del sistema. Un atacante puede aprovechar la vulnerabilidad enviando solicitudes HTTP manipuladas a un dispositivo vulnerable. Una explotación exitosa permite la ejecución de scripts y comandos con privilegios de root en el sistema operativo subyacente.
Cisco afirma que la vulnerabilidad afecta a:
Cisco ya ha implementado correcciones en el servicio Security Cloud Control alojado en la nube
Cisco ha confirmado que se ha observado un aprovechamiento activo de CVE-2026-20079 y ha actualizado su aviso en consecuencia. El proveedor no ha revelado cuándo comenzaron los ataques, la identidad de los autores de las amenazas implicados ni detalles sobre la actividad posterior a la intrusión.
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha añadido el CVE-2026-20079 a su catálogo de vulnerabilidades explotadas conocidas (KEV) y ha ordenado a las agencias federales de EE. UU. que corrijan los sistemas afectados antes del 12 de septiembre de 2026.
Medidas inmediatas
Cisco ha declarado que no hay soluciones provisionales disponibles para esta vulnerabilidad. La aplicación de los parches del proveedor es la principal estrategia de mitigación.
Además, la aplicación de parches evita futuras explotaciones, pero no repara los sistemas que ya puedan estar comprometidos. Las organizaciones que identifiquen indicadores de compromiso deben llevar a cabo investigaciones de respuesta a incidentes y ponerse en contacto con el servicio de asistencia de Cisco según corresponda.
Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, póngase en contacto con nosotros para averiguar cómo puede proteger su organización.