La Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) de EE. UU. ha añadido recientemente una vulnerabilidad de día cero (zero-day) en el software Cisco Secure Firewall Management Center (FMC) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando su explotación activa. Esta falla de seguridad, que afecta a infraestructuras críticas, permite a un atacante remoto no autenticado obtener acceso de bajo privilegio a datos sensibles.

Identificada como CVE-2026-20316 con un puntaje CVSS de 5.3, la vulnerabilidad se origina por la presencia de credenciales de usuario estáticas para una cuenta de bajo privilegio. Su explotación exitosa permite al atacante iniciar sesión en el sistema afectado y acceder a información confidencial. Aunque el puntaje base es medio, Cisco ha elevado su Clasificación de Impacto de Seguridad (SIR) a “Alto” debido a la posibilidad de encadenarla con otras vulnerabilidades del software Cisco Secure FMC (como la CVE-2026-20079) para escalar privilegios y potencialmente obtener acceso de root. Es importante destacar que la superficie de ataque se reduce si la interfaz de gestión de FMC no está expuesta directamente a internet.

Cisco ha abordado este problema con hotfixes específicos para las versiones 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0 de su software Secure FMC. Se recomienda a las organizaciones aplicar estas correcciones de inmediato. Como indicador de compromiso (IoC), se aconseja ejecutar el comando cat /var/log/messages | grep license en modo experto. La presencia de /var/tmp/license.tmp en la salida (ejemplo: COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm) sugiere una posible explotación del dispositivo.

Qué significa para tu empresa: La explotación activa de esta vulnerabilidad subraya la necesidad crítica de mantener actualizados todos los dispositivos de seguridad perimetral y sus plataformas de gestión, como Cisco FMC. Una gestión proactiva que incluya la aplicación inmediata de parches, una configuración de red segura restringiendo el acceso a interfaces de gestión, y el seguimiento constante de indicadores de compromiso (IoCs) es fundamental. Nuestros servicios de SOC con monitoreo 24/7 y analítica de logs pueden ayudar a su organización a identificar patrones de actividad anómalos, detectar posibles brechas y responder eficazmente ante incidentes de seguridad, incluso en escenarios de día cero.

Fuente original: The Hacker News — ver artículo →

#zero-day#cve#parches-seguridad#exploits