CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 09 Sep 2026 20:59

Alerta de Seguridad: Cisco Secure Firewall Management Center (FMC) - Bypass de autenticacion con acceso root

Alerta de Seguridad: Cisco Secure Firewall Management Center (FMC) - Bypass de autenticacion con acceso root

CVE-2026-20079 (CVSS 10.0): bypass de autenticacion en Cisco Secure FMC permite a un atacante remoto no autenticado obtener acceso root. Explotado activamente. CISA KEV, limite FCEB 12-09-2026.

CVE-2026-20079 es una vulnerabilidad critica (CVSS 10.0) de tipo bypass de autenticacion (CWE-288) en la interfaz web de Cisco Secure Firewall Management Center (FMC) y Cisco Security Cloud Control (SCC) Firewall Management.

Se origina en un proceso del sistema creado de forma incorrecta durante el arranque, que abre una ruta alternativa no cubierta por la autenticacion. Un atacante remoto y no autenticado puede enviar peticiones HTTP manipuladas para evadir la autenticacion y ejecutar scripts que le otorgan acceso root al sistema operativo del appliance que administra toda la flota de firewalls.

Cisco PSIRT confirmo explotacion activa (agosto 2026) y CISA la incorporo a su catalogo KEV el 09-09-2026, con fecha limite de remediacion FCEB el 12-09-2026 bajo la directiva BOD 26-04. String CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.

Red / remoto, no autenticado (AV:N, PR:N, UI:N). Bypass de autenticacion (CWE-288) via peticiones HTTP manipuladas a la interfaz web del FMC, con ejecucion de scripts y escalada a root (RCE) sobre el SO subyacente. Scope changed.

  • Cisco Secure FMC Software (todas las ramas 7.0/7.2/7.4/7.6/7.7/10.0 sin hot fix) y Cisco Security Cloud Control (SCC) Firewall Management (SaaS, ya corregido por Cisco). NO afectados: FDM, Secure Firewall ASA, FTD, Security Cloud Control (ex Defense Orchestrator).
CVEs (1)
CVE-2026-20079

No existen workarounds. La unica remediacion es aplicar el hot fix de Cisco correspondiente a la rama de FMC:

  • FMC 7.0 → Hotfix GB-7.0.9.1-3 | 7.2 → HL-7.2.11.1-4 | 7.4 → HG-7.4.7.1-3
  • FMC 7.6 → CY-7.6.5.1-2 | 7.7 → AM-7.7.12.1-2 | 10.0 → P-10.0.1.1-2
  • SCC Firewall Management (SaaS): ya corregido por Cisco, sin accion del cliente.

Mitigacion complementaria: nunca exponga la interfaz de gestion del FMC a Internet; restrinjala a una red de administracion dedicada.

Cazar IoC: en modo expert, zgrep "package_info.*license" /var/log/messages*. Si aparece /var/tmp/license.tmp, el equipo pudo ser comprometido: contacte al Cisco TAC (el hot fix no remedia un compromiso previo). Deteccion: Snort 66075-66080.

[INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·