Ir al contenido principal
← Volver a Newlatests
Portada: Cisco corrige credencial estática de FMC explotada activamente como día cero
InternacionalVulnerabilidades

Cisco corrige credencial estática de FMC explotada activamente como día cero

30 de julio de 2026ENERIT Cyber IntelligenceSeveridad critica

Cisco corrige credencial estática de FMC explotada activamente como día cero

Cisco confirmó explotación activa de CVE-2026-20316 en Secure Firewall Management Center. La falla permite iniciar sesión remotamente con una cuenta integrada y acceder a datos sensibles; no existen mitigaciones alternativas al parche.

Qué ocurrió

Cisco publicó parches urgentes para CVE-2026-20316, una credencial estática presente en la interfaz web de Secure Firewall Management Center. Un atacante remoto sin autenticación puede iniciar sesión con una cuenta de bajos privilegios y consultar información sensible del dispositivo.

Aunque su CVSS es 5,3, Cisco la clasificó con impacto alto porque puede combinarse con otras fallas de FMC para elevar privilegios. El fabricante confirmó explotación activa durante julio de 2026 y señaló que no existen soluciones alternativas.

Riesgo y señales de compromiso

FMC centraliza la administración de firewalls y concentra configuraciones, inventario, certificados y visibilidad de seguridad. Un acceso inicial puede facilitar reconocimiento, robo de secretos o una cadena posterior contra el plano de gestión.

Cisco recomienda buscar en /var/log/messages referencias a /var/tmp/license.tmp asociadas con package_info.pl. La exposición se reduce si la interfaz administrativa no está publicada en internet, pero el producto sigue siendo vulnerable.

  • Afecta Secure FMC Software independientemente de su configuración.
  • Cloud-Delivered FMC, FDM, ASA, FTD y Security Cloud Control no están afectados.
  • Cisco publicó hotfixes para las ramas 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0.

Recomendaciones

  • Instalar inmediatamente el hotfix correspondiente a la versión de FMC.
  • Retirar la interfaz de administración de internet y limitarla a redes autorizadas.
  • Buscar los indicadores publicados por Cisco y revisar inicios de sesión anómalos.
  • Si existe sospecha de explotación, rotar usuarios, claves y certificados del dispositivo.
  • Contactar a Cisco TAC para recuperación cuando se identifiquen señales de compromiso.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
    BleepingComputer ↗
    prensa especializada
  3. 3
    Cisco ↗
    fabricante

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista