Fecha de publicación: Vie, 31/07/2026 - 13:55

Alerta de seguridad

Nivel de peligrosidad: Alto

Descripción

Se ha confirmado una vulnerabilidad de día cero (zero-day) en la interfaz web del software Cisco Secure Firewall Management Center (FMC), catalogada bajo la debilidad CWE-259. El fallo permite a un atacante remoto y no autenticado iniciar sesión utilizando una cuenta de bajos privilegios debido a la presencia de credenciales estáticas (codificadas rígidamente en el software). Aunque el acceso es inicialmente limitado, la explotación otorga visibilidad sobre configuraciones de red sensibles y puede encadenarse con otras vulnerabilidades para elevar privilegios hasta obtener control total del sistema.

Recursos afectados

Afecta al software Cisco Secure FMC en todas sus implementaciones, sin importar su configuración, en las siguientes ramas de versiones principales:

  • 7.0
  • 7.2
  • 7.4
  • 7.6
  • 7.7
  • 10.0

Solución/Mitigación

Se recomienda instalar los paquetes de Hot Fix específicos liberados por Cisco correspondientes a su versión desde el centro de descargas oficial.

De no ser posible un actualización se recomienda aislar inmediatamente la interfaz web del FMC del internet público, al bloquear el acceso externo se reduce drásticamente las posibilidades de explotación remota.

Indicadores de compromiso

Para confirmar si su dispositivo ha sido vulnerado, acceda a la línea de comandos (CLI) del FMC en modo expert y ejecute la siguiente consulta en los registros del sistema cat /var/log/messages | grep license

Si el resultado muestra actividad relacionada con el archivo modificado /var/tmp/license.tmp (ej. /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm), el sistema podría estar comprometido.

Recomendaciones

  • Instalar de inmediato las actualizaciones de software proporcionadas por Cisc
  • Contactar de inmediato al Centro de Asistencia Técnica de Cisco para opciones de recuperación si se hallan indicadores de compromiso.
  • Rotar y cambiar absolutamente todas las credenciales de usuario, contraseñas de administradores locales, claves precompartidas (PSK) y certificados digitales alojados en el FMC, dado que el sistema ya está siendo explotado activamente y los secretos internos podrían haber sido extraídos.

Referencias