Volver al Blog
Ciberseguridad 30 de julio de 2026 5 min read

Día cero en Cisco Firewall Management Center (CVE-2026-20316) explotado activamente — CISA marca el 1 de agosto como plazo

Una credencial fija de bajo privilegio en Cisco Secure Firewall Management Center está siendo explotada activamente. CISA lo añadió a su catálogo de vulnerabilidades explotadas conocidas con un plazo de parcheo para agencias federales.

Día cero en Cisco Firewall Management Center (CVE-2026-20316) explotado activamente — CISA marca el 1 de agosto como plazo

Cisco publicó un aviso el 29 de julio sobre CVE-2026-20316, una vulnerabilidad de credencial fija en Secure Firewall Management Center (FMC) que CISA confirmó que ya está siendo explotada activamente. CISA la añadió a su catálogo de Vulnerabilidades Explotadas Conocidas el mismo día de su divulgación y dio a las agencias federales cubiertas hasta el 1 de agosto para parchear —una ventana de dos días que indica cuán en serio se está tomando la agencia la explotación activa, no solo el riesgo teórico.

El fallo en sí tiene una puntuación base CVSS de solo 5,3, lo que subestima el peligro real. Cisco dejó credenciales fijas para una cuenta de usuario de bajo privilegio integradas en la interfaz web de FMC. Un atacante remoto y no autenticado con acceso de red a la interfaz de administración puede autenticarse con esa cuenta estática y extraer datos sensibles del sistema —sin adivinar contraseñas, sin phishing, solo una credencial que venía incorporada de fábrica en el producto. Cisco le asignó una calificación de impacto de seguridad alta precisamente porque puede encadenarse con otras vulnerabilidades de FMC para escalar desde ese punto de apoyo de bajo privilegio hasta el control total.

Los productos afectados son Cisco Secure Firewall Management Center Software en despliegue on-premise. Cisco excluyó explícitamente Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software y Security Cloud Control —así que es un problema del plano de administración on-prem, no un problema de todos los firewalls de Cisco.

Qué hacer ahora: Parchea a la versión corregida de FMC que Cisco indica en su aviso (cisco-sa-fmc-static-cred-BET3Cjh) de inmediato —no es un bug para “programar en la próxima ventana de mantenimiento” dada la explotación activa confirmada. Si no puedes parchear de inmediato, restringe el acceso a la interfaz de administración solo a una red de gestión confiable o VPN; la vulnerabilidad requiere alcance de red hasta la interfaz web, así que cortar esa exposición es un parche temporal eficaz. Después de parchear, audita los registros de acceso de FMC en busca de autenticaciones con el nombre de la cuenta de bajo privilegio que identifica el aviso de Cisco, ya que la explotación pudo haber ocurrido antes de que el parche estuviera disponible.

Esto sigue un patrón que se ha vuelto rutinario en 2026: el software del plano de administración —las herramientas que usan los administradores para controlar la infraestructura de seguridad— es ahora un objetivo mayor que la infraestructura misma. Una credencial fija en un gestor de firewalls es un resultado peor que el mismo fallo en una app SaaS cualquiera, porque comprometer FMC da a un atacante visibilidad y control potencial sobre cada firewall que administra. Si operas Secure Firewall Management Center on-premise, trátalo como un problema de hoy, no de esta semana.

Fuentes

Cisco CVE-2026-20316 día cero CISA