Cisco ha confirmado que se está explotando activamente una vulnerabilidad de bypass de autenticación de máxima duración (CVE-2026-20079, CVSS 10.0) en su Software Secure Firewall Management Center (FMC). Los atacantes pueden acceder al sistema de gestión sin credenciales válidas.
Por qué el defecto es tan peligroso
La causa raíz es un proceso de sistema incorrecto que se crea cuando el dispositivo arranca. Un atacante remoto no autenticado puede enviar solicitudes de HTTP elaboradas a la interfaz web, ejecutar archivos de script y obtener acceso completo a la raíz del sistema operativo subyacente. Debido a que el FMC administra centralmente numerosos cortafuegos, un solo compromiso abre efectivamente la puerta a toda la red protegida. Una segunda vulnerabilidad encadenada (CVE-2026-20316, CVSS 5.3) permite además una escalada de privilegios de una cuenta de bajos privilegios.
Múltiples agentes de amenazas
La PSIRT de Cisco se dio cuenta de los ataques en curso en agosto de 2026. El 9 de septiembre Cisco actualizó su asesoría, y la agencia estadounidense CISA agregó el defecto a su catálogo de vulnerabilidades exploradas (KEV). El equipo de Cisco Talos atribuye las intrusiones a tres grupos separados, incluyendo un APT superpuesto con el grupo Sandworm y un afiliado de la operación de ransomware de Qilin.
Qué administradores deben hacer ahora
Las versiones afectadas son las versiones 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. Cisco proporciona un hotfix para cada rama (por ejemplo HG-7.4.7.1-3 para la línea 7.4). No hay una solución eficaz, por lo que los operadores deben aplicar los parches inmediatamente y nunca debe exponer la interfaz de gestión directamente a Internet.
Fuente: Cisco Security Advisory on CVE-2026-20079.



















