Cisco confirmó la explotación activa de CVE-2026-20079, un bypass de autenticación con puntuación CVSS 10.0 en la interfaz web de Secure Firewall Management Center (FMC). Permite que un atacante remoto y sin credenciales ejecute comandos como root en el equipo.
Cisco fue explícito en un punto que rara vez se dice tan claro: no existe una mitigación que resuelva el problema por completo. Hay que actualizar.
Lo que hace este caso distinto
No es "hay una falla grave en un producto de red". Es quién la está usando.
Cisco Talos documentó tres grupos de atacantes diferentes aprovechando esta vulnerabilidad y una segunda, CVE-2026-20316:
- Uno coincide en herramientas con Sandworm, la unidad de inteligencia militar rusa (GRU).
- Otro fue evaluado con alta confianza como afiliado de Qilin, hoy la operación de ransomware como servicio más prolífica del mundo.
- Un tercero sigue sin atribución pública.
Qué pasa después de la entrada
Talos describió la cadena completa, y vale leerla porque desmonta la idea de que un firewall comprometido es solo "un equipo perdido":
- Robo de credenciales guardadas en el equipo.
- Persistencia, para sobrevivir a reinicios y actualizaciones.
- Túneles de red hacia el interior.
- Reconocimiento extenso de los equipos de la víctima.
- Herramientas de código abierto —impacket, Invoke-TheHash— para moverse lateralmente.
- Programas hechos a la medida para desactivar el antivirus.
- Despliegue del ransomware Qilin sobre equipos seleccionados.
La consola del firewall es el punto de partida, no el destino. Y es un punto de partida privilegiado: administra las reglas que separan tu red de internet, conoce la topología completa y guarda credenciales de todo lo que gestiona.
Qué hacer, en este orden
Si tienes Cisco Secure FMC:
- Actualiza. No hay término medio; Cisco lo dijo.
- Asume compromiso si estuvo expuesto sin parchar. Busca cuentas nuevas, reglas modificadas, túneles que nadie configuró y tareas programadas extrañas.
- Rota todas las credenciales que el FMC administraba. Si robaron credenciales, parchar no las invalida.
- Saca la consola de internet. La administración del perímetro no debería ser accesible desde cualquier dirección del mundo: va detrás de VPN o de una red de administración separada.
Si tu firewall es de otra marca, la falla no te toca pero el patrón sí. Haz el ejercicio de una hora: lista qué consolas de administración tienes publicadas hacia internet. Firewall, NAS, hipervisor, controlador de Wi-Fi, cámaras, la herramienta de soporte remoto de tu proveedor. Cierra lo que no tenga una razón sólida para estar ahí.
El hilo del año
Este es el mismo blanco, una y otra vez:
- ScreenConnect, la herramienta con la que tu proveedor entra a tus equipos
- N-able N-central, la consola con la que administra tu parque completo
- Cisco ISE, el portero que decide quién entra a la red
- El filtro de correo de Cisco
- Y ahora la consola que administra el firewall.
Todas comparten dos rasgos: permisos totales y exposición a internet. Es la combinación que los atacantes encontraron más rentable en 2026, porque una sola entrada les da el control del resto.
Reducir esa superficie no cuesta licencias. Cuesta una tarde de inventario y la disciplina de no volver a publicar una consola "temporalmente".
Seguridad de perímetro
¿Qué ve internet de tu red hoy?
Hacemos el escaneo externo, te mostramos cada consola y servicio expuesto, y cerramos lo que no debería estar publicado.



