Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cisco confirma que el fallo CVE-2026-20079 de Secure FMC está siendo explotado en ataques


Cisco confirmó que la vulnerabilidad CVE-2026-20079 en su software Secure FMC está siendo explotada activamente, permitiendo a atacantes remotos obtener acceso root sin autenticación. El fallo tiene una gravedad máxima (CVSS 10.0) y afecta tanto a versiones locales como en la nube, aunque estas últimas ya fueron parcheadas. No existen soluciones temporales, por lo que se recomienda actualizar el software inmediatamente para evitar el compromiso del sistema.





Cisco ha confirmado que una vulnerabilidad de omisión de autenticación de severidad máxima, identificada como CVE-2026-20079 en su software Secure Firewall Management Center (FMC), está siendo explotada activamente en ataques.

La vulnerabilidad tiene una puntuación CVSS máxima de 10.0 y permite que atacantes remotos no autenticados omitan la autenticación y ejecuten scripts y comandos como root en los dispositivos vulnerables.

"En agosto de 2026, el PSIRT de Cisco tuvo conocimiento de la explotación activa de esta vulnerabilidad", indicó Cisco el miércoles al actualizar su aviso sobre la CVE-2026-20079.

Cisco no reveló cuándo comenzaron los ataques, quién estaba detrás de ellos ni qué actividad de post-explotación se observó.

Cisco reveló inicialmente la CVE-2026-20079 en marzo, cuando la empresa afirmó que no tenía pruebas de que la vulnerabilidad estuviera siendo explotada en ataques.

El fallo es causado por un proceso de sistema incorrecto creado al momento del arranque y puede ser explotado mediante el envío de solicitudes HTTP diseñadas específicamente a la interfaz web de un dispositivo afectado.

Un ataque exitoso puede permitir que un atacante no autenticado ejecute scripts y comandos en el dispositivo con privilegios de root.

La vulnerabilidad afecta al software Cisco Secure FMC y a Cisco Security Cloud Control Firewall Management. Cisco afirma que ya ha parcheado el servicio Security Cloud Control alojado en la nube.

Cisco indica que no existen soluciones alternativas y recomienda que los clientes actualicen a la última versión del software.

Hoy, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió la CVE-2026-20079 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), ordenando a las agencias de la Rama Ejecutiva Civil Federal asegurar los sistemas vulnerables antes del 12 de septiembre de 2026.


Evidencia de explotación apareció en julio



Aunque Cisco afirma que su equipo de seguridad tuvo conocimiento de la explotación activa de la CVE-2026-20079 en agosto, los IOC publicadas en una actualización del aviso de julio sugieren que el fallo pudo haber sido explotado antes.

El 29 de julio, Cisco reveló otra vulnerabilidad de Secure FMC, identificada como CVE-2026-20316, causada por credenciales estáticas para una cuenta con bajos privilegios.

Cisco dijo en ese momento que la CVE-2026-20316 había sido explotada activamente en ataques y le asignó una calificación de severidad Alta porque el acceso podía combinarse con otras vulnerabilidades de Secure FMC para elevar privilegios.

Cisco también actualizó el aviso de la CVE-2026-20079 para incluir los mismos indicadores que la CVE-2026-20316, pero no confirmó que el fallo fuera explotado.

Cisco indicó a los administradores buscar en /var/log/messages actividad relacionada con /var/tmp/license.tmp y compartió el siguiente ejemplo de entrada de registro:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

Cisco afirma que si se encuentra esta entrada, la vulnerabilidad "puede haber sido explotada" en el dispositivo Secure FMC examinado.

La entrada de registro de ejemplo tiene fecha del 23 de julio, semanas antes de que Cisco diga que el PSIRT tuviera conocimiento de la explotación de la CVE-2026-20079 en agosto.

Cisco también lanzó los mismos parches rápidos (hot fixes) de Secure FMC tanto para la CVE-2026-20316 como para la CVE-2026-20079.

Cisco no respondió a las preguntas directamente y, en su lugar, compartió la siguiente declaración:

"El 29 de julio de 2026, Cisco lanzó correcciones de software para abordar vulnerabilidades en Cisco Secure Firewall Management Center (FMC). Los detalles se describen en los avisos de seguridad (vulnerabilidad de Credenciales Estáticas, vulnerabilidad de Omisión de Autenticación), y Cisco recomienda encarecidamente a los clientes que apliquen inmediatamente las correcciones disponibles", dijo un portavoz de Cisco.

"Los clientes que necesiten soporte deben contactar con el Centro de Asistencia Técnica (TAC) de Cisco".

La última actualización de Cisco ahora confirma que la CVE-2026-20079 ha sido explotada, pero no aclara si la actividad del 23 de julio incluyó la explotación de ambas vulnerabilidades.

Sin embargo, los mismos IOC para ambos fallos, parches rápidos idénticos de julio y la entrada de registro del 23 de julio sugieren que ambas vulnerabilidades pueden haber sido utilizadas en los mismos ataques.

Cisco aconseja a los clientes que descubran los indicadores de compromiso que contacten con su TAC para obtener soporte, advirtiendo que la instalación de los parches rápidos evitará futuras explotaciones, pero no remediará los dispositivos que ya hayan sido comprometidos.

Fuente:
BleepingComputer

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.