Contexto técnico: Cisco Secure Firewall Management Center (FMC), anteriormente denominado Firepower Management Center, es la plataforma centralizada de gestión de políticas de seguridad, análisis de amenazas y respuesta a incidentes para los dispositivos Cisco Firepower y Secure Firewall. Una vulnerabilidad crítica de diseño clasificada como CWE-259 (Use of Hard-coded Password) ha sido descubierta en esta plataforma e incorporada al catálogo KEV (Known Exploited Vulnerabilities) de CISA.
Mecanismo de explotación: La vulnerabilidad reside en la existencia de credenciales estáticas (contraseña embebida en el código o configuración del sistema) asociadas a una cuenta de bajo privilegio. Estas credenciales no son modificables por el administrador mediante el proceso de configuración estándar, ya que forman parte de la lógica interna del software. Un atacante remoto no autenticado que conozca o descubra estas credenciales —a través de ingeniería inversa del firmware, filtración de código fuente, publicación en repositorios públicos o foros de threat intelligence— puede autenticarse directamente contra el servicio de gestión expuesto, sin necesidad de explotar ninguna vulnerabilidad adicional.
Impacto potencial: Una vez autenticado con la cuenta de bajo privilegio, el atacante puede acceder a datos sensibles almacenados en el FMC, lo que incluye potencialmente: topología de red interna, políticas de firewall y reglas de segmentación, registros de eventos e incidentes de seguridad, configuraciones de dispositivos gestionados, credenciales o tokens de integración con otros sistemas y datos de telemetría de tráfico de red. Aunque el acceso inicial se produce con privilegios reducidos, el compromiso de la consola de gestión de seguridad representa un vector de alto valor para la escalada de privilegios, movimiento lateral y reconocimiento profundo de la infraestructura. CISA ha confirmado explotación activa de esta vulnerabilidad, lo que eleva significativamente el riesgo operacional.
Identificadores: CVE-2026-20316 | CVSS v3.1: 5.3 (MEDIUM) | CWE-259 | Incluida en el catálogo CISA KEV con fecha límite de remediación FCEB: 1 de agosto de 2026.