CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)
CVE-2026-20079: bypass total de autenticacion con acceso root en Cisco Secure Firewall Management Center
Cisco confirmo una vulnerabilidad critica (CVSS 3.1 base 10.0, el maximo posible) en la interfaz web de Cisco Secure Firewall Management Center (FMC) y en Cisco Security Cloud Control (SCC) Firewall Management. Identificada como CVE-2026-20079 y clasificada como CWE-288 (Authentication Bypass Using an Alternate Path or Channel), permite que un atacante remoto y no autenticado evada por completo los controles de autenticacion y ejecute archivos de script en el dispositivo para obtener acceso root al sistema operativo subyacente. La agencia estadounidense CISA la incorporo a su catalogo KEV (Known Exploited Vulnerabilities) el 9 de septiembre de 2026, confirmando que se explota activamente en el mundo real.
Analisis Tecnico
Segun el registro de NVD y el advisory oficial de Cisco (cisco-sa-onprem-fmc-authbypass-5JPp45V2), la raiz del problema es un proceso del sistema creado de forma incorrecta durante el arranque (boot time). Esa condicion habilita un canal o ruta alternativa que la logica de autenticacion normal no cubre, exactamente el patron descrito por CWE-288.
Vector de Ataque
El vector es puramente de red y no requiere credenciales ni interaccion del usuario. El string CVSS lo resume: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
- AV:N (Network): explotable de forma remota a traves de la red.
- AC:L (Low): baja complejidad, no se necesitan condiciones especiales.
- PR:N / UI:N: sin privilegios previos ni interaccion de la victima.
- S:C (Scope Changed): el impacto trasciende el componente vulnerable y alcanza el sistema operativo host.
- C:H / I:H / A:H: impacto alto en confidencialidad, integridad y disponibilidad.
En la practica, el atacante envia peticiones HTTP manipuladas a la interfaz de administracion del FMC. Un exploit exitoso le permite ejecutar una variedad de scripts y comandos que derivan en acceso root completo sobre el appliance que gobierna toda la infraestructura de firewalls.
Impacto Operacional y de Seguridad
El FMC es el plano de gestion centralizado de los firewalls Cisco Secure Firewall (antes Firepower). Comprometerlo con privilegios root es un escenario de pesadilla: el atacante puede alterar politicas de seguridad, deshabilitar reglas de inspeccion, crear tuneles, exfiltrar configuraciones y credenciales, y pivotar hacia toda la red protegida. Al tratarse de un bypass de autenticacion sin requisitos previos, la barrera de entrada es minima.
Cisco PSIRT confirmo explotacion activa en agosto de 2026 y CISA fijo una fecha limite de remediacion FCEB para el 12 de septiembre de 2026 bajo la directiva BOD 26-04. Aunque esa directiva obliga a agencias federales de EE.UU., es una senal inequivoca para cualquier organizacion: la ventana de parcheo es de horas, no de semanas.
Productos y Versiones Afectadas
La vulnerabilidad afecta a Cisco Secure FMC Software y a Cisco Security Cloud Control (SCC) Firewall Management, independientemente de la configuracion del dispositivo. Cisco publico hot fixes por rama de version:
- FMC 7.0 →
Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3 - FMC 7.2 →
Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4 - FMC 7.4 →
Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3 - FMC 7.6 →
Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2 - FMC 7.7 →
Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2 - FMC 10.0 →
Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2
SCC Firewall Management es un servicio SaaS: Cisco ya desplego la correccion en sus entornos y no requiere accion del cliente. Cisco confirmo que no estan afectados Firewall Device Manager (FDM), Secure Firewall ASA, Secure Firewall Threat Defense (FTD) ni Security Cloud Control (antes Defense Orchestrator).
Indicadores de Compromiso (IoC)
Para determinar si un FMC fue explotado, Cisco recomienda ejecutar en modo expert el siguiente comando y revisar los logs:
zgrep "package_info.*license" /var/log/messages*
Si la salida incluye una referencia a /var/tmp/license.tmp (por ejemplo COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm ejecutado por el usuario www como root), el dispositivo pudo haber sido comprometido. En ese caso contacte de inmediato al Cisco TAC: los hot fixes previenen explotacion futura, pero no remedian un compromiso ya existente. Ya existen firmas de deteccion (Snort Rules 66075-66080).
Recomendaciones y Mitigacion
Acciones Inmediatas Recomendadas
- Parchear ya: aplicar el hot fix correspondiente a su rama de FMC. No existen workarounds; el parche es la unica remediacion real.
- Reducir superficie de exposicion: la interfaz de gestion del FMC nunca debe estar accesible desde Internet. Restrinja el acceso a una red de administracion dedicada. Cisco senala que sin exposicion publica la superficie de ataque se reduce, pero eso no sustituye al parche.
- Cazar IoC: ejecutar el comando
zgrepdescrito y buscar el artefacto/var/tmp/license.tmpantes y despues de parchear. - Ante sospecha de compromiso: contactar al Cisco TAC y seguir los requisitos de triage forense de CISA; asuma que las credenciales y configuraciones del FMC pudieron ser expuestas y rotelas.
- Gobernanza: alinear la respuesta con la guia de priorizacion por riesgo de BOD 26-04.
Referencias Oficiales
- NVD - CVE-2026-20079
- CVE.org - CVE-2026-20079
- Cisco Security Advisory - cisco-sa-onprem-fmc-authbypass-5JPp45V2
- CISA BOD 26-04 - Prioritizing Security Updates Based on Risk
- CISA BOD 26-04 - Implementation Guidance
Fuente primaria: catalogo CISA KEV (agregado el 09-09-2026). CiberPlaneta - Inteligencia de amenazas.