Sistemas Afectados
Software Cisco Secure Firewall Management Center (FMC) en versiones on-premises (ramas 7.0.x, 7.1.x, 7.2.x, 7.3.x, 7.4.x, 7.6.x y 7.7.x). No afecta a Cloud-Delivered FMC (cdFMC) ni a dispositivos FTD/ASA no gestionados por un FMC vulnerable.
Descripción
La vulnerabilidad es causada por un proceso anómalo del sistema que se crea durante el tiempo de arranque (boot time). Un atacante remoto sin credenciales puede enviar solicitudes HTTP manipuladas a la interfaz de administración web de FMC para evadir la autenticación estándar. Esto permite la ejecución de scripts maliciosos con máximos privilegios (root), facilitando el despliegue de web shells, exfiltración de credenciales de dispositivos gestionados, establecimiento de túneles e incluso despliegue de malware (como la variante Cyclops Blink o ransomware Qilin) en campañas dirigidas.
Recomendaciones
- Actualizar/Parchear inmediatamente: Aplicar los hotfixes y actualizaciones de software emitidas por Cisco según la rama en uso (no existen mitigaciones temporales ni workarounds alternativos).
- Aislamiento perimetral: Restringir el acceso a la interfaz web de administración de FMC desde redes públicas/Internet; asegurar que solo sea accesible mediante VPN dedicadas, redes de gestión aisladas (out-of-band) o reglas estrictas de cortafuegos.
- Cacería de amenazas (Threat Hunting): Monitorear el directorio web de Tomcat (CSM Tomcat webroot) en busca de archivos .jsp o .jar sospechosos, e inspeccionar procesos que utilicen utilidades del sistema como package_info.pl.
- Reglas de detección: Implementar las firmas Snort oficiales publicadas por Cisco (SIDs 66075 a 66080) para detectar intentos de explotación en el tráfico de red.
Información de la Alerta
VENCERT-2026-083
🔴 Crítica
Activa
CVE-2026-20079
Sept. 14, 2026