El 11 de septiembre de 2026, Cisco reveló que tres grupos de amenazas vinculados a operaciones de ransomware y ataques patrocinados por Estados estaban explotando dos vulnerabilidades recientemente corregidas en Secure Firewall Management Center (FMC).
CVE-2026-20079, con una puntuación CVSS de 10, permite a un atacante remoto no autenticado sortear la autenticación de la interfaz web de FMC y ejecutar archivos de script para obtener acceso root al sistema operativo subyacente. CVE-2026-20316, con una puntuación CVSS de 5,3, permite iniciar sesión con una cuenta de bajos privilegios y acceder a datos sensibles; además, puede combinarse con otros fallos de Cisco Secure FMC para elevar privilegios.
Según Cisco Talos, UAT-12197 utilizó CVE-2026-20079 para desplegar web shells basados en JSP y un ejecutor de comandos basado en JAR, con los que consultó bases de datos internas y obtuvo datos de autenticación y credenciales. UAT-11823 explotó ambas vulnerabilidades para instalar una reverse shell basada en Netcat, scripts bash destinados a recopilar configuraciones de dispositivos gestionados y una variante de Cyclops Blink, un implante modular ELF atribuido anteriormente al grupo ruso Sandworm.
El grupo UAT-11988, vinculado a una operación de ransomware, empleó CVE-2026-20316 para el acceso inicial y utilizó herramientas legítimas integradas en FMC en una operación de living-off-the-land. La actividad incluyó reconocimiento del entorno, despliegue de herramientas de túnel, recopilación de credenciales, elaboración de una lista de objetivos, terminación de herramientas de seguridad y despliegue de Qilin ransomware en sistemas seleccionados.
Cisco recomendó aplicar los hotfixes disponibles para las versiones afectadas por CVE-2026-20079 y CVE-2026-20316, y señaló que prevé publicar la próxima semana una versión de endurecimiento para otras vulnerabilidades detectadas internamente. CISA añadió CVE-2026-20079 a su catálogo Known Exploited Vulnerabilities, con fecha límite del 12 de septiembre de 2026 para que las agencias FCEB apliquen los parches. CVE-2026-20316 ya había sido incorporada al catálogo a finales de julio de 2026.
Fuente: The Hacker News.