ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • Un fallo crítico de Cisco FMC con CVSS 10.0 ya se explota activamente

Un fallo crítico de Cisco FMC con CVSS 10.0 ya se explota activamente

Armarios servidores abiertos en un centro de datos, con cables de red azules, conectores de alimentación rojos y luces indicadoras. Imagen generada con IA.
viernes, 11 septiembre 2026 / Publicado en Noticias

Un fallo crítico de Cisco FMC con CVSS 10.0 ya se explota activamente

Cisco Talos ha confirmado que dos vulnerabilidades recientemente parcheadas en Secure Firewall Management Center (FMC) han sido explotadas por tres clústeres de amenazas distintos, vinculados a ransomware y a ataques patrocinados por estados. Según recoge BleepingComputer, la compañía atribuye la actividad a tres grupos que rastrea como UAT-12197, UAT-11823 y UAT-11988.

Los ataques explotaron dos fallos concretos. CVE-2026-20079 es una vulnerabilidad de bypass de autenticación con la máxima puntuación posible, un CVSS de 10.0, que permite a un atacante remoto y sin autenticar ejecutar scripts como root en los dispositivos FMC vulnerables. El segundo, CVE-2026-20316, tiene un CVSS de 5.3 y consiste en unas credenciales estáticas que permiten iniciar sesión con una cuenta de bajos privilegios. Cisco lo califica igualmente como de severidad alta porque puede encadenarse con otros fallos de FMC para escalar privilegios.


Qilin ransomware desplegado tras la brecha en FMC

Talos atribuye con alta confianza uno de los clústeres, identificado como UAT-11988, a afiliados de Qilin ransomware. El atacante accedió a un dispositivo FMC usando las credenciales estáticas asociadas a CVE-2026-20316 y, a partir de ahí, abusó de herramientas legítimas integradas en FMC para reconocer la red de la víctima. Recopiló nombres de host, direcciones IP, listados de directorios, credenciales de cuentas de servicio de Active Directory, credenciales de MySQL y mapeos de nombre de host a IP de servidores internos.

Esa información se almacenó en archivos accesibles públicamente en el propio servidor FMC comprometido y se descargó mediante peticiones HTTP GET. Después, los atacantes desplegaron un proxy SOCKS5 en Python y un túnel SSH inverso para mantener el acceso y reenviar puertos de LDAP, LDAPS, Kerberos, SMB, NetBIOS y WinRM. Con herramientas de post-explotación como Impacket, Invoke-TheHash y eliminadores de EDR personalizados, el grupo terminó desplegando ransomware Qilin para cifrar los equipos.


Un segundo grupo despliega Cyclops Blink, vinculado a Sandworm

El segundo clúster, UAT-11823, ha sido atribuido con alta confianza por Talos a un actor de amenaza persistente avanzada cuyas herramientas coinciden con las del grupo Sandworm, un actor patrocinado por el estado ruso vinculado a la agencia de inteligencia militar GRU y conocido por ataques destructivos contra gobiernos e infraestructuras críticas.

Este grupo obtuvo acceso explotando CVE-2026-20079 o usando las credenciales estáticas de CVE-2026-20316, y Talos cree que UAT-11823 llegó a explotar ambas vulnerabilidades durante sus ataques. Los atacantes modificaron un fichero license.tmp para establecer una shell inversa basada en Netcat conectada a su infraestructura de mando y control, ejecutada como root mediante la utilidad legítima de Cisco package_info.pl. El grupo desplegó además scripts que recopilaban configuraciones de los dispositivos gestionados para exfiltrarlas más tarde, y terminó instalando una variante de Cyclops Blink, un malware modular para Linux atribuido previamente a Sandworm que actúa como puerta trasera con capacidad de robo de credenciales y monitorización del tráfico de red.


El tercer clúster roba credenciales mediante un web shell

El tercer grupo, UAT-12197, explotó CVE-2026-20079 y desplegó un web shell basado en JSP dentro del directorio raíz de Tomcat de Cisco Security Manager. Ese web shell instaló un archivo JAR malicioso llamado cmd.jar que permitía ejecutar comandos en el servidor, y con él el grupo consultó bases de datos internas de los sistemas comprometidos para robar datos de autenticación y credenciales de usuarios.


Cisco ya publicó parches de emergencia y prepara un endurecimiento adicional

Cisco ha publicado ya parches de emergencia (hot fixes) para ambas vulnerabilidades y pide a sus clientes que los instalen de inmediato. La compañía anuncia además que la semana próxima lanzará un endurecimiento más completo que incluirá parches para vulnerabilidades adicionales. Si administras un FMC en tu organización, la prioridad no es evaluar el riesgo con calma: es aplicar el hotfix ya, porque los tres grupos documentados demuestran que la explotación no es teórica ni está limitada a un único tipo de atacante, sino que abarca desde bandas de ransomware hasta operaciones estatales.

El informe de Talos también aclara una duda que venía de julio. Como informó entonces el medio original, Cisco había reconocido que CVE-2026-20316 estaba siendo explotada activamente y advirtió de que podía combinarse con otros fallos de FMC para escalar privilegios. En ese momento, Cisco actualizó también el aviso de CVE-2026-20079 con el mismo indicador de compromiso /var/tmp/license.tmp usado para CVE-2026-20316, pero sin confirmar entonces que el fallo de bypass de autenticación estuviera siendo explotado. La publicación preguntó directamente a Cisco si ambas vulnerabilidades estaban conectadas y por qué compartían indicador, sin obtener respuesta directa más allá de la recomendación de instalar los hotfixes. Talos confirma ahora que UAT-11823 explotó ambas vulnerabilidades y usó el mecanismo del fichero license.tmp malicioso durante sus ataques, cerrando así la incógnita que quedó abierta hace meses.

Te puede interesar

Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.

Imagen Producto Características Comprar
Yubico YubiKey 5C NFC Yubico YubiKey 5C NFC USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería Ver precio en Amazon
Yubico YubiKey 5 NFC, pack USB-A y USB-C Yubico YubiKey 5 NFC, pack USB-A y USB-C Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente Ver precio en Amazon
Bitdefender Total Security 2026, 5 dispositivos Bitdefender Total Security 2026, 5 dispositivos Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email Ver precio en Amazon
Thetis Pro FIDO2 Thetis Pro FIDO2 FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° Ver precio en Amazon


Escrito por Eloy Andrade

También podría interesarte

Múltiples ventanas de navegador y aplicaciones superpuestas en vista isométrica, conectadas por líneas. Imagen generada con IA.
Un fallo de día cero en CrowdStrike Falcon da privilegios SYSTEM en Windows
Dos módulos de memoria de Framework vistos de frente, con sus chips negros y el conector dorado, sobre un fondo gris claro.
Framework rebaja la RAM de 32 GB y 64 GB para el Framework 13 Pro
Personaje con arco y flechas de energía en una plataforma rocosa frente a una ciudad en ruinas bajo un cielo tormentoso. Imagen generada con IA.
ArenaNet sobre la presión en Guild Wars 3: «Es una lección de humildad, y da un poco de miedo»

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Armarios servidores abiertos en un centro de datos, con cables de red azules, conectores de alimentación rojos y luces indicadoras. Imagen generada con IA.

    Un fallo crítico de Cisco FMC con CVSS 10.0 ya se explota activamente

    Cisco Talos ha confirmado que tres grupos disti...
  • Tarjeta gráfica GeForce RTX 5070 de NVIDIA, vista en diagonal sobre un fondo negro con ondas verdes.

    Nvidia recorta hasta un 20% sus envíos de GPU de consumo, según reportes

    Fabricantes como Asus, Gigabyte y AMD han subid...
  • Portátil sobre escritorio de madera con una marca de verificación verde y dos botones en la pantalla. Imagen generada con IA.

    Microsoft acelera las aprobaciones parentales en Windows 11

    Microsoft ha reducido el tiempo de espera para ...
  • Ilustración oficial de Google: una ventana de Chrome con un megáfono junto al rótulo «A new Chrome release every two weeks».

    Google pasa de cuatro a dos semanas entre versiones mayores de Chrome

    Google ha empezado a distribuir Chrome 153 en e...
  • Cajas oficiales de los procesadores Intel Core Ultra 7 270K Plus y Core Ultra 5 250K Plus, sobre fondo blanco.

    Intel eleva su cuota de CPU en Amazon EE.UU. al 21,3% en agosto de 2026

    Intel ha subido su cuota de procesadores de esc...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Tecnología
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}