Cisco ha revelado la explotación activa de dos vulnerabilidades recientemente parcheadas en su Secure Firewall Management Center (FMC) por al menos tres grupos de amenazas, incluyendo operaciones de ransomware y actores patrocinados por estados. Estos ataques están diseñados para comprometer dispositivos FMC, robar credenciales y desplegar malware, como el ransomware Qilin, impactando directamente la seguridad perimetral y la gestión de la infraestructura de red de las organizaciones.
Las vulnerabilidades bajo explotación son CVE-2026-20079, con una puntuación CVSS de 10.0, que permite a un atacante remoto no autenticado eludir la autenticación y ejecutar scripts para obtener acceso de root al sistema operativo subyacente. La segunda es CVE-2026-20316, con CVSS de 5.3, que facilita el inicio de sesión con una cuenta de bajo privilegio para acceder a datos sensibles, y puede ser combinada con otras fallas para escalar privilegios. Ambas ya han sido añadidas al catálogo KEV (Known Exploited Vulnerabilities) de CISA, subrayando la urgencia de su mitigación.
Los ataques observados se agrupan en tres clústeres distintivos. Uno de ellos, UAT-12197, utilizó CVE-2026-20079 para desplegar ‘web shells’ basados en JSP y ejecutores de comandos Java para consultar bases de datos internas y robar credenciales de usuario. Otro clúster, UAT-11823, explotó ambas CVEs para entregar un ‘reverse shell’ basado en Netcat, scripts para recolectar configuraciones de dispositivos gestionados y una variante de Cyclops Blink, un implante modular asociado al grupo Sandworm. Finalmente, UAT-11988, una operación de ransomware, usó CVE-2026-20316 para el acceso inicial, realizando un amplio reconocimiento, desplegando herramientas de tunelización, robando credenciales y terminando herramientas de seguridad antes de desplegar el ransomware Qilin en los sistemas objetivo.
Cisco ha lanzado hotfixes (parches de emergencia) para las versiones de software afectadas por CVE-2026-20079 y CVE-2026-20316, y ha anunciado una próxima versión de endurecimiento de seguridad. Es imperativo que las organizaciones que utilizan Cisco Secure FMC apliquen estas actualizaciones de seguridad sin demora para proteger sus sistemas de estas amenazas activas. La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) exige a las agencias federales aplicar estos parches antes del 12 de septiembre de 2026.
Qué significa para tu empresa: La explotación de vulnerabilidades en plataformas de gestión críticas como Cisco FMC recalca la importancia de una estrategia robusta de seguridad gestionada por capas. Contar con un monitoreo 24/7 y una gestión proactiva de parches para sus firewalls perimetrales (NGFW) es crucial para detectar y prevenir accesos no autorizados y el despliegue de amenazas avanzadas como el ransomware. Un enfoque preventivo y la rápida aplicación de actualizaciones son fundamentales para mantener la integridad de su infraestructura TI.
Fuente original: The Hacker News — ver artículo →