Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad Zero-Day en Cisco FMC explotada activamente: credenciales estáticas podrían exponer datos sensibles


CISA ha incluido una vulnerabilidad de Cisco Secure FMC (CVE-2026-20316) en su catálogo de fallos explotados, ya que permite el acceso remoto a datos sensibles mediante credenciales estáticas. Aunque el riesgo es bajo, Cisco advierte que puede combinarse con otros fallos para elevar privilegios. Se recomienda aplicar los parches de seguridad disponibles y revisar los registros del sistema para detectar posibles intrusiones.






La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el miércoles un fallo de seguridad recientemente revelado que afecta al software Cisco Secure Firewall Management Center (FMC) a su catálogo de Vulnerabilidades Conocidas y Explotadas (KEV [KEV]), tras informes de explotación de día cero.

La vulnerabilidad, asignada como CVE-2026-20316 (puntuación CVSS: 5.3), podría permitir que un atacante remoto no autenticado inicie sesión en un dispositivo afectado utilizando una cuenta de bajos privilegios para acceder a datos sensibles dentro de los sistemas susceptibles.

"Esta vulnerabilidad se debe a la presencia de credenciales de usuario estáticas para una cuenta de bajos privilegios", dijo Cisco en una alerta publicada el miércoles. "Un atacante podría explotar esta vulnerabilidad utilizando la cuenta para iniciar sesión en un sistema afectado".

"Una explotación exitosa podría permitir al atacante iniciar sesión en el sistema afectado y acceder a datos sensibles como usuario de bajos privilegios".

Cisco señaló que la superficie de ataque asociada a la vulnerabilidad se reduce si la interfaz de gestión de FMC no tiene acceso público a Internet. La empresa de equipos de red también indicó que le está asignando una Calificación de Impacto de Seguridad (SIR) de Alta en lugar de Media, debido a que puede encadenarse con otras vulnerabilidades del software Cisco Secure FMC para elevar privilegios.

El investigador de seguridad Jimi Sebree de Horizon3.ai ha sido acreditado por descubrir e informar el fallo. Cisco también reconoció que fue explotado activamente a principios de este mes, aunque no reveló cuándo comenzaron los ataques, quién está detrás de ellos ni cómo se está explotando la vulnerabilidad en estos esfuerzos.

El problema ha sido solucionado en las siguientes versiones de corrección (hot fix) del software Cisco Secure FMC:
* 7.0 - Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
* 7.2 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
* 7.4 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
* 7.6 - Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
* 7.7 - Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
* 10.0 - Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Como indicadores de compromiso (IoCs), Cisco te insta a utilizar el comando CLI "cat /var/log/messages | grep license" en modo experto. Si la salida del comando incluye "/var/tmp/license.tmp", existe la posibilidad de que la vulnerabilidad haya sido explotada en tu dispositivo Cisco Secure FMC:

root@firepower:/home/admin# cat /var/log/messages | grep license
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm



Paralelamente, Cisco ha actualizado su aviso de seguridad para el CVE-2026-20079 (puntuación CVSS: 10.0), un fallo crítico de omisión de autenticación que afecta al software Cisco Secure FMC, para incluir un segundo ID de error ("CSCwt95974"), los mismos indicadores de compromiso y correcciones rápidas.

Sin embargo, la empresa afirmó que no tiene conocimiento de una explotación maliciosa de esta vulnerabilidad. Dado que CVE-2026-20079 permite la ejecución de archivos de script ejecutables arbitrarios para obtener acceso root, la inclusión del mismo indicador /var/tmp/license.tmp indica que los actores de amenazas podrían posiblemente encadenar los dos fallos para la ejecución de código.

Ante la explotación activa, se recomienda que las agencias de la Rama Ejecutiva Civil Federal (FCEB) apliquen las correcciones antes del 1 de agosto de 2026.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.