Cisco Talos ha confirmado que dos vulnerabilidades recientemente parcheadas en Secure Firewall Management Center (FMC) han sido explotadas por tres clústeres de amenazas distintos, vinculados a ransomware y a ataques patrocinados por estados. Según recoge BleepingComputer, la compañía atribuye la actividad a tres grupos que rastrea como UAT-12197, UAT-11823 y UAT-11988.
Los ataques explotaron dos fallos concretos. CVE-2026-20079 es una vulnerabilidad de bypass de autenticación con la máxima puntuación posible, un CVSS de 10.0, que permite a un atacante remoto y sin autenticar ejecutar scripts como root en los dispositivos FMC vulnerables. El segundo, CVE-2026-20316, tiene un CVSS de 5.3 y consiste en unas credenciales estáticas que permiten iniciar sesión con una cuenta de bajos privilegios. Cisco lo califica igualmente como de severidad alta porque puede encadenarse con otros fallos de FMC para escalar privilegios.
Qilin ransomware desplegado tras la brecha en FMC
Talos atribuye con alta confianza uno de los clústeres, identificado como UAT-11988, a afiliados de Qilin ransomware. El atacante accedió a un dispositivo FMC usando las credenciales estáticas asociadas a CVE-2026-20316 y, a partir de ahí, abusó de herramientas legítimas integradas en FMC para reconocer la red de la víctima. Recopiló nombres de host, direcciones IP, listados de directorios, credenciales de cuentas de servicio de Active Directory, credenciales de MySQL y mapeos de nombre de host a IP de servidores internos.
Esa información se almacenó en archivos accesibles públicamente en el propio servidor FMC comprometido y se descargó mediante peticiones HTTP GET. Después, los atacantes desplegaron un proxy SOCKS5 en Python y un túnel SSH inverso para mantener el acceso y reenviar puertos de LDAP, LDAPS, Kerberos, SMB, NetBIOS y WinRM. Con herramientas de post-explotación como Impacket, Invoke-TheHash y eliminadores de EDR personalizados, el grupo terminó desplegando ransomware Qilin para cifrar los equipos.
Un segundo grupo despliega Cyclops Blink, vinculado a Sandworm
El segundo clúster, UAT-11823, ha sido atribuido con alta confianza por Talos a un actor de amenaza persistente avanzada cuyas herramientas coinciden con las del grupo Sandworm, un actor patrocinado por el estado ruso vinculado a la agencia de inteligencia militar GRU y conocido por ataques destructivos contra gobiernos e infraestructuras críticas.
Este grupo obtuvo acceso explotando CVE-2026-20079 o usando las credenciales estáticas de CVE-2026-20316, y Talos cree que UAT-11823 llegó a explotar ambas vulnerabilidades durante sus ataques. Los atacantes modificaron un fichero license.tmp para establecer una shell inversa basada en Netcat conectada a su infraestructura de mando y control, ejecutada como root mediante la utilidad legítima de Cisco package_info.pl. El grupo desplegó además scripts que recopilaban configuraciones de los dispositivos gestionados para exfiltrarlas más tarde, y terminó instalando una variante de Cyclops Blink, un malware modular para Linux atribuido previamente a Sandworm que actúa como puerta trasera con capacidad de robo de credenciales y monitorización del tráfico de red.
El tercer clúster roba credenciales mediante un web shell
El tercer grupo, UAT-12197, explotó CVE-2026-20079 y desplegó un web shell basado en JSP dentro del directorio raíz de Tomcat de Cisco Security Manager. Ese web shell instaló un archivo JAR malicioso llamado cmd.jar que permitía ejecutar comandos en el servidor, y con él el grupo consultó bases de datos internas de los sistemas comprometidos para robar datos de autenticación y credenciales de usuarios.
Cisco ya publicó parches de emergencia y prepara un endurecimiento adicional
Cisco ha publicado ya parches de emergencia (hot fixes) para ambas vulnerabilidades y pide a sus clientes que los instalen de inmediato. La compañía anuncia además que la semana próxima lanzará un endurecimiento más completo que incluirá parches para vulnerabilidades adicionales. Si administras un FMC en tu organización, la prioridad no es evaluar el riesgo con calma: es aplicar el hotfix ya, porque los tres grupos documentados demuestran que la explotación no es teórica ni está limitada a un único tipo de atacante, sino que abarca desde bandas de ransomware hasta operaciones estatales.
El informe de Talos también aclara una duda que venía de julio. Como informó entonces el medio original, Cisco había reconocido que CVE-2026-20316 estaba siendo explotada activamente y advirtió de que podía combinarse con otros fallos de FMC para escalar privilegios. En ese momento, Cisco actualizó también el aviso de CVE-2026-20079 con el mismo indicador de compromiso /var/tmp/license.tmp usado para CVE-2026-20316, pero sin confirmar entonces que el fallo de bypass de autenticación estuviera siendo explotado. La publicación preguntó directamente a Cisco si ambas vulnerabilidades estaban conectadas y por qué compartían indicador, sin obtener respuesta directa más allá de la recomendación de instalar los hotfixes. Talos confirma ahora que UAT-11823 explotó ambas vulnerabilidades y usó el mecanismo del fichero license.tmp malicioso durante sus ataques, cerrando así la incógnita que quedó abierta hace meses.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Yubico YubiKey 5C NFC | USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería | Ver precio en Amazon |
![]() |
Yubico YubiKey 5 NFC, pack USB-A y USB-C | Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente | Ver precio en Amazon |
![]() |
Bitdefender Total Security 2026, 5 dispositivos | Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email | Ver precio en Amazon |
![]() |
Thetis Pro FIDO2 | FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° | Ver precio en Amazon |
Escrito por Eloy Andrade









