Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas
Se explota de forma activa CVE-2026-20316 en Cisco Secure Firewall Management Center, un fallo que permite iniciar sesión sin autenticación previa mediante credenciales estáticas de una cuenta de bajo privilegio. Cisco ya distribuye hotfixes y pide revisar un indicador concreto en logs, la presencia de /var/tmp/license.tmp, además de reducir la exposición del interfaz de gestión.

Un fallo de seguridad en Cisco Secure Firewall Management Center (FMC) se está usando en ataques reales y afecta a un componente crítico para muchas redes corporativas, el plano de gestión de sus firewalls. La vulnerabilidad, registrada como CVE-2026-20316, permite que un atacante remoto sin autenticación inicie sesión gracias a credenciales estáticas asociadas a una cuenta de bajo privilegio. No concede control total por sí sola, pero sí abre una vía de acceso a información sensible disponible para ese perfil.
El riesgo práctico no se mide solo por la puntuación técnica, que se sitúa en CVSS 5.3, sino por el contexto: la explotación activa ya ha llevado a su incorporación al catálogo Known Exploited Vulnerabilities. Además, Cisco elevó su valoración interna a High porque este acceso inicial puede encadenarse con otros fallos para subir el listón, desde ampliar permisos hasta llegar a escenarios de ejecución con privilegios elevados.
La compañía ha publicado hotfixes para varias ramas, incluidas 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0, con paquetes específicos para cada versión. En paralelo, recomienda comprobar indicios de compromiso en el propio sistema. Uno de los más claros consiste en filtrar eventos de licencia en /var/log/messages y tratar como sospechosa cualquier aparición de la ruta /var/tmp/license.tmp.
Ese indicador también aparece vinculado a CVE-2026-20079, un bypass de autenticación catalogado como crítico en Cisco Secure FMC que puede permitir ejecutar scripts para obtener acceso root. En entornos donde conviven ambos riesgos, el parcheo debe plantearse como una remediación conjunta, no como incidentes aislados.
La medida más eficaz para reducir la superficie de ataque sigue siendo cortar la exposición del interfaz de gestión a Internet. Conviene limitar el acceso mediante ACL, VPN y redes de administración dedicadas, e identificar rápidamente todas las instancias de FMC y su nivel de parche. Si hay señales de explotación, toca ir más allá: rotar credenciales, claves y certificados, revisar accesos administrativos del periodo sospechoso y activar telemetría y alertas en el plano de gestión, con especial atención a ejecuciones inusuales vía sudo y a comandos relacionados con licencia y utilidades como paquete_info.pl. Para agencias federales civiles de Estados Unidos, el plazo de remediación asociado al catálogo KEV se fijó en el 1 de agosto de 2026, una referencia útil también para priorizar en empresas con exposición elevada.
Más información
- The Hacker News – Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data : https://thehackernews.com/2026/07/cisco-fmc-zero-day-actively-exploited.html
- Cisco – Cisco Secure Firewall Management Center Software Authentication Bypass Vulnerability (CVE-2026-20079) : https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-onprem-fmc-authbypass-5JPp45V2.html
- Center for Internet Security (CIS), MS-ISAC – Multiple Vulnerabilities in Cisco Products Could Allow for Remote Code Execution (Advisory 2026-018) : https://www.cisecurity.org/advisory/multiple-vulnerabilities-in-cisco-products-could-allow-for-remote-code-execution_2026-018
La entrada Un zero-day en Cisco Secure FMC abre la puerta a accesos con credenciales estáticas se publicó primero en Una Al Día.
Powered by WPeMatico
