BlueOnyx
CiberseguridadRedesCISOAutenticaciónInfraestructura

La cuenta fantasma que abría sus firewalls Cisco desde dentro

Théodore BaillyPublicado el 1 août 20265 min de lectura
Porte ouverte depuis l'intérieur d'un bâtiment

Introducción

La plataforma que centraliza la administración de todos los cortafuegos de su empresa se convirtió, de golpe, en una puerta de entrada completamente abierta. CVE-2026-20316, descubierta por los investigadores de Horizon3.ai, afecta a Cisco Secure Firewall Management Center (FMC) — la consola unificada desde la que los equipos de red configuran, supervisan y orquestan toda su infraestructura de filtrado. La vulnerabilidad está siendo explotada activamente desde julio de 2026.

Credenciales grabadas en el código

La falla se basa en un mecanismo tan antiguo como problemático: credenciales estáticas codificadas directamente en el software. Cisco integró una cuenta de bajos privilegios cuyas credenciales no varían de una instalación a otra. Un atacante no autenticado, con solo acceso de red a la interfaz de gestión, puede conectarse sin necesidad de haber obtenido ninguna contraseña de administrador.

La puntuación CVSS se sitúa en 5,3 — lo que los estándares de calificación clasificarían como una vulnerabilidad «media». Sin embargo, Cisco le ha asignado una gravedad alta en su propio sistema de clasificación interno (Security Impact Rating). La decisión está justificada: una vez que el atacante gana ese primer acceso a la consola, puede encadenar otras vulnerabilidades para escalar privilegios y obtener un control mucho más amplio. La puerta entreabierta conduce a un pasillo que da acceso a todo el edificio de la red.

Un perímetro que no debe subestimarse

Los parches publicados por Cisco cubren las versiones 7.0, 7.2, 7.4, 7.6, 7.7 y la rama 10.0, introducida a finales de 2025 con el cambio de numeración mayor en la gama Secure Firewall. No están afectados el Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA, Secure Firewall Threat Defense ni Security Cloud Control. La superficie expuesta es, por tanto, la de los despliegues on-premises o híbridos del FMC — típicos de grandes empresas y organismos públicos que han mantenido el control local de su infraestructura de seguridad de red.

Detectar un compromiso

Cisco y los investigadores han identificado un indicador de compromiso preciso: la presencia del archivo /var/tmp/license.tmp junto con trazas en los registros del sistema de la ejecución del script package_info.pl, invocado con permisos de root a través del proceso web. Estos elementos en los logs del FMC constituyen una señal inequívoca de explotación efectiva y deben desencadenar una investigación inmediata.

Aplicar los hotfixes sigue siendo la prioridad absoluta. La CISA incorporó esta CVE a su catálogo de vulnerabilidades explotadas activamente (KEV) el 29 de julio de 2026 e impuso a las agencias federales estadounidenses un plazo de remediación hasta el 1 de agosto de 2026 — un plazo que revela la criticidad real de la falla, muy por encima de lo que su puntuación CVSS sugiere.

La lección estructural detrás de la vulnerabilidad

CVE-2026-20316 recuerda una realidad que los equipos de red y seguridad deben integrar en su modelo de amenazas: las plataformas de administración centralizada son objetivos de primer orden. Un FMC comprometido implica que potencialmente toda la política de filtrado, las reglas NAT y las configuraciones VPN de una organización queden en manos de un atacante externo.

La respuesta inmediata pasa por aplicar los parches, rotar todas las credenciales, claves y certificados del dispositivo, y restringir estrictamente el acceso de red a la interfaz de gestión. La respuesta estructural exige tratar estas consolas de control con el mismo nivel de exigencia de seguridad que los sistemas que administran — algo que aún no se aplica de forma sistemática en la mayoría de las organizaciones.

Compartir

La cuenta fantasma que abría sus firewalls Cisco desde dentro