Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco

Talos, la unidad de inteligencia de amenazas de Cisco, confirmó el 9 de septiembre de 2026 que hay atacantes explotando una vulnerabilidad de severidad máxima en Secure Firewall Management Center (FMC), la consola central con la que los administradores gobiernan los cortafuegos de una organización. El aviso de Cisco puntúa el fallo, identificado como CVE-2026-20079, con un CVSS de 10.0, la nota más alta de la escala.
Cisco lo describe como una elusión de autenticación: un atacante remoto y sin credenciales puede enviar peticiones HTTP manipuladas a la interfaz web del FMC y ejecutar scripts y comandos como root. Quien alcance la consola de gestión a través de la red se hace con ella sin contraseña y, con ella, con los cortafuegos que administra.
La cronología explica la alarma de septiembre. Cisco publicó el aviso por primera vez el 4 de marzo de 2026, después de que Brandon Sakai, de la propia Cisco, encontrara el fallo en pruebas internas de seguridad; entonces no había indicios de abuso. El documento afirma ahora que el PSIRT de Cisco tuvo conocimiento de la explotación activa en agosto de 2026, y la compañía lo actualizó a la versión 2.5 el 9 de septiembre de 2026. Ese mismo día, la agencia estadounidense CISA incorporó CVE-2026-20079 a su catálogo de vulnerabilidades explotadas conocidas (KEV) y dio a las agencias federales civiles hasta el 12 de septiembre de 2026: tres días.
Talos sigue tres grupos de intrusión distintos. Considera con alta confianza que UAT-11823 es un actor APT cuyas herramientas coinciden con las del grupo ruso Sandworm, y afirma que ese grupo desplegó el malware Cyclops Blink, atribuido antes a Sandworm. De UAT-11988 sostiene, también con alta confianza, que es un operador de ransomware con técnicas coherentes con las de los afiliados de Qilin, sin llegar a nombrarlo. Un tercer grupo, UAT-12197, instaló webshells y un ejecutor de comandos basado en JAR y exfiltró credenciales; Talos no le atribuye autoría.
Una segunda vulnerabilidad del FMC circula en la misma cobertura y no debe confundirse con esta: CVE-2026-20316, una contraseña incrustada en el código que Talos puntúa con 5.3 y que reportó Jimi Sebree, de Horizon3.ai. CISA la añadió al catálogo KEV el 29 de julio de 2026, con plazo hasta el 1 de agosto. Según Talos, tanto el grupo vinculado a Sandworm como el asociado a Qilin la encadenaron con la elusión de autenticación.
Por qué importa: Cisco sostiene que no hay solución temporal y que la única corrección es actualizar a una versión corregida; ha publicado parches urgentes para las versiones 7.0 a 10.0 del FMC. Lo que se desconoce es la magnitud: ni Cisco ni Talos han dicho cuántas organizaciones fueron comprometidas ni cuántos sistemas FMC están expuestos. BleepingComputer informó el 10 de septiembre de 2026 de que Cisco preparaba para la semana siguiente una versión de refuerzo más amplia.
Fuentes
- Cisco Talos IntelligenceFuente primaria
- Cisco Security Advisory cisco-sa-onprem-fmc-authbypass-5JPp45V2Fuente primaria
- CISA Known Exploited Vulnerabilities CatalogFuente primaria
- BleepingComputerSecundaria
- Help Net SecuritySecundaria
Relacionado
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
IDScan.net confirma brecha: 153 M de escaneos a la venta
Microsoft corrige dos días cero de Windows ya explotados
CERT Polska: fallo SSH de MikroTik explotado desde el 2 de sept.
Aeropuertos Manchester: clave API expuesta 4 años, 8,8M
Trending now
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El diésel en EE. UU. marca un récord de 6,23 dólares
- Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
- Investigador de DeepMind renuncia y rechaza a Anthropic y OpenAI
- Apple lanza iOS 27 con Siri AI, salvo en los iPhone de la UE
- El palacio confirma: Carlos III reúne a líderes de IA en Escocia
- Amazon suspende a 21 Air tras el accidente de Miami con 5 muertos
- Tom Aspinall deja vacante el título pesado de UFC por su ojo
Comments
No comments yet. Be the first.