[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin":3,"prev-/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin":306,"next-/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin":283,"related-/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin":309,"author-Diego Herrera":328},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":259,"cta":260,"date":266,"dateModified":266,"description":267,"draft":268,"extension":269,"faq":270,"featured":268,"howto":283,"image":284,"imageAlt":285,"intent":286,"keywords":287,"meta":292,"navigation":293,"path":294,"publishedTime":295,"readingTime":296,"seo":297,"seoTitle":298,"stem":299,"tags":300,"__hash__":305},"blog/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin.md","Diez sobre diez en la consola que administra tu firewall: espionaje ruso y ransomware Qilin en el mismo agujero","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":250},"minimark",[11,31,38,43,46,52,73,89,93,96,140,147,150,154,159,185,195,199,202,232,238,241],[12,13,14,18,19,22,23,26,27,30],"p",{},[15,16,17],"strong",{},"Cisco confirmó la explotación activa de CVE-2026-20079",", un bypass de autenticación con puntuación ",[15,20,21],{},"CVSS 10.0"," en la interfaz web de ",[15,24,25],{},"Secure Firewall Management Center (FMC)",". Permite que un atacante remoto y ",[15,28,29],{},"sin credenciales ejecute comandos como root"," en el equipo.",[12,32,33,34,37],{},"Cisco fue explícito en un punto que rara vez se dice tan claro: ",[15,35,36],{},"no existe una mitigación que resuelva el problema por completo."," Hay que actualizar.",[39,40,42],"h2",{"id":41},"lo-que-hace-este-caso-distinto","Lo que hace este caso distinto",[12,44,45],{},"No es \"hay una falla grave en un producto de red\". Es quién la está usando.",[12,47,48,51],{},[15,49,50],{},"Cisco Talos documentó tres grupos de atacantes diferentes"," aprovechando esta vulnerabilidad y una segunda, CVE-2026-20316:",[53,54,55,63,70],"ul",{},[56,57,58,59,62],"li",{},"Uno ",[15,60,61],{},"coincide en herramientas con Sandworm",", la unidad de inteligencia militar rusa (GRU).",[56,64,65,66,69],{},"Otro fue evaluado ",[15,67,68],{},"con alta confianza como afiliado de Qilin",", hoy la operación de ransomware como servicio más prolífica del mundo.",[56,71,72],{},"Un tercero sigue sin atribución pública.",[74,75,78],"callout",{"icon":76,"title":77},"i-lucide-users","Espionaje estatal y crimen organizado por la misma puerta",[12,79,80,81,84,85,88],{},"Esa coincidencia es lo importante. Cuando una falla la explota ",[15,82,83],{},"a la vez un grupo estatal y una banda de ransomware",", significa que el exploit circula, que funciona de forma confiable y que el objetivo ya no se elige: ",[15,86,87],{},"se escanea internet y se entra donde se pueda",". Una empresa mediana en San Luis Potosí no es objetivo de la inteligencia militar rusa. Sí es objetivo de un afiliado de Qilin que busca consolas expuestas.",[39,90,92],{"id":91},"qué-pasa-después-de-la-entrada","Qué pasa después de la entrada",[12,94,95],{},"Talos describió la cadena completa, y vale leerla porque desmonta la idea de que un firewall comprometido es solo \"un equipo perdido\":",[97,98,99,105,111,117,123,129,134],"ol",{},[56,100,101,104],{},[15,102,103],{},"Robo de credenciales"," guardadas en el equipo.",[56,106,107,110],{},[15,108,109],{},"Persistencia",", para sobrevivir a reinicios y actualizaciones.",[56,112,113,116],{},[15,114,115],{},"Túneles de red"," hacia el interior.",[56,118,119,122],{},[15,120,121],{},"Reconocimiento extenso"," de los equipos de la víctima.",[56,124,125,128],{},[15,126,127],{},"Herramientas de código abierto"," —impacket, Invoke-TheHash— para moverse lateralmente.",[56,130,131],{},[15,132,133],{},"Programas hechos a la medida para desactivar el antivirus.",[56,135,136,139],{},[15,137,138],{},"Despliegue del ransomware Qilin"," sobre equipos seleccionados.",[12,141,142,143,146],{},"La consola del firewall ",[15,144,145],{},"es el punto de partida, no el destino",". Y es un punto de partida privilegiado: administra las reglas que separan tu red de internet, conoce la topología completa y guarda credenciales de todo lo que gestiona.",[148,149],"ad-banner",{},[39,151,153],{"id":152},"qué-hacer-en-este-orden","Qué hacer, en este orden",[12,155,156],{},[15,157,158],{},"Si tienes Cisco Secure FMC:",[97,160,161,167,173,179],{},[56,162,163,166],{},[15,164,165],{},"Actualiza."," No hay término medio; Cisco lo dijo.",[56,168,169,172],{},[15,170,171],{},"Asume compromiso si estuvo expuesto sin parchar."," Busca cuentas nuevas, reglas modificadas, túneles que nadie configuró y tareas programadas extrañas.",[56,174,175,178],{},[15,176,177],{},"Rota todas las credenciales que el FMC administraba."," Si robaron credenciales, parchar no las invalida.",[56,180,181,184],{},[15,182,183],{},"Saca la consola de internet."," La administración del perímetro no debería ser accesible desde cualquier dirección del mundo: va detrás de VPN o de una red de administración separada.",[12,186,187,190,191,194],{},[15,188,189],{},"Si tu firewall es de otra marca",", la falla no te toca pero el patrón sí. Haz el ejercicio de una hora: ",[15,192,193],{},"lista qué consolas de administración tienes publicadas hacia internet."," Firewall, NAS, hipervisor, controlador de Wi-Fi, cámaras, la herramienta de soporte remoto de tu proveedor. Cierra lo que no tenga una razón sólida para estar ahí.",[39,196,198],{"id":197},"el-hilo-del-año","El hilo del año",[12,200,201],{},"Este es el mismo blanco, una y otra vez:",[53,203,204,211,217,223,229],{},[56,205,206],{},[207,208,210],"a",{"href":209},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","ScreenConnect, la herramienta con la que tu proveedor entra a tus equipos",[56,212,213],{},[207,214,216],{"href":215},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","N-able N-central, la consola con la que administra tu parque completo",[56,218,219],{},[207,220,222],{"href":221},"/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion","Cisco ISE, el portero que decide quién entra a la red",[56,224,225],{},[207,226,228],{"href":227},"/blog/noticias/cisco-secure-email-gateway-vulnerabilidades","El filtro de correo de Cisco",[56,230,231],{},"Y ahora la consola que administra el firewall.",[12,233,234,237],{},[15,235,236],{},"Todas comparten dos rasgos: permisos totales y exposición a internet."," Es la combinación que los atacantes encontraron más rentable en 2026, porque una sola entrada les da el control del resto.",[12,239,240],{},"Reducir esa superficie no cuesta licencias. Cuesta una tarde de inventario y la disciplina de no volver a publicar una consola \"temporalmente\".",[242,243],"call-to-action",{"description":244,"eyebrow":245,"icon":246,"label":247,"title":248,"to":249},"Hacemos el escaneo externo, te mostramos cada consola y servicio expuesto, y cerramos lo que no debería estar publicado.","Seguridad de perímetro","i-lucide-radar","Pedir revisión de exposición","¿Qué ve internet de tu red hoy?","/contacto",{"title":251,"searchDepth":252,"depth":253,"links":254},"",2,3,[255,256,257,258],{"id":41,"depth":252,"text":42},{"id":91,"depth":252,"text":92},{"id":152,"depth":252,"text":153},{"id":197,"depth":252,"text":198},"noticias",{"title":261,"description":262,"label":263,"to":264,"icon":265},"¿Tu consola de firewall está publicada en internet?","Revisamos qué expone tu red hacia afuera, cerramos lo que no debe estar ahí y nos hacemos cargo del parcheo del perímetro.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-alert","2026-09-27","Cisco confirmó explotación activa de una falla CVSS 10.0 en Secure Firewall Management Center. Tres grupos distintos la usan, uno ligado a Sandworm y otro a Qilin. No hay mitigación parcial.",false,"md",[271,274,277,280],{"question":272,"answer":273},"¿Qué es exactamente CVE-2026-20079?","Un bypass de autenticación con puntuación CVSS 10.0 en la interfaz web de Cisco Secure Firewall Management Center. Permite que un atacante remoto y sin credenciales ejecute comandos con privilegios de root en el equipo. Cisco confirmó que se está explotando en la vida real y añadió que no existe una mitigación que resuelva el problema por completo: hay que actualizar.",{"question":275,"answer":276},"¿Quién la está explotando?","Cisco Talos documentó tres grupos de atacantes distintos aprovechando esta falla y una segunda, CVE-2026-20316. Uno de los grupos coincide en herramientas con Sandworm, la unidad de inteligencia militar rusa. Otro fue evaluado con alta confianza como afiliado de Qilin, hoy la operación de ransomware como servicio más prolífica del mundo. Es decir, espionaje estatal y crimen organizado usando la misma puerta.",{"question":278,"answer":279},"¿Qué hacen los atacantes una vez adentro?","Talos observó robo de credenciales, mecanismos de persistencia, túneles de red, reconocimiento extenso de los equipos de la víctima, herramientas de código abierto como impacket e Invoke-TheHash, programas hechos a la medida para desactivar el antivirus, y finalmente el despliegue del ransomware Qilin sobre equipos seleccionados. La consola del firewall es el punto de partida, no el destino.",{"question":281,"answer":282},"Mi firewall es de otra marca, ¿esto me toca?","La falla no, el patrón sí. Lo que se está atacando este año es la capa de administración: consolas de firewall, portales de acceso remoto, herramientas de soporte remoto y plataformas con las que los proveedores de TI gestionan los equipos de sus clientes. Todas comparten la misma característica: tienen permisos totales y con frecuencia están publicadas hacia internet. La pregunta que aplica a cualquier marca es qué consolas de administración tienes expuestas.",null,"/images/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin.jpg","Rack de equipos de red y firewall en el centro de datos de una empresa mediana","informational",[288,289,290,291],"cve-2026-20079","cisco fmc vulnerabilidad","qilin ransomware méxico","firewall management center parche",{},true,"/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin","2026-09-27T08:30:00-06:00",7,{"title":5,"description":267},"Cisco FMC CVE-2026-20079: qué hacer ya","blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin",[301,302,303,304],"ciberseguridad","cisco","ransomware","firewall","HwU_LjvnzV7w07LAQ0b3Np6FVPLWWsJGnPL0xpozjLQ",{"path":307,"title":308},"/blog/noticias/oracle-cspu-septiembre-2026-673-parches","Oracle suelta 673 parches de golpe: el mes en que hasta los gigantes perdieron la cuenta",[310,316,323],{"path":311,"title":312,"description":313,"date":266,"category":259,"image":314,"imageAlt":315,"readingTime":296},"/blog/noticias/gpt-6-astra-precio-contexto-largo","GPT-6 Astra cobra doble al pasar de 272 mil tokens: el recargo que no aparece en el titular","GPT-6 Astra cuesta 10 y 50 dólares por millón de tokens, pero al superar los 272 mil tokens de entrada el precio se duplica. Qué significa ese cobro para una empresa que procesa documentos largos.","/images/blog/noticias/gpt-6-astra-precio-contexto-largo.jpg","Hoja de cálculo con el desglose del costo mensual de uso de un modelo de inteligencia artificial",{"path":317,"title":318,"description":319,"date":266,"category":259,"image":320,"imageAlt":321,"readingTime":322},"/blog/noticias/copilot-business-promo-termina-30-septiembre","La tarifa de 18 dólares de Copilot para PyMEs se acaba el 30 de septiembre","Microsoft 365 Copilot Business cuesta 21 USD por usuario al mes de lista, con promoción de 18 USD hasta el 30 de septiembre de 2026. Qué implica el compromiso anual y cómo decidir sin correr.","/images/blog/noticias/copilot-business-promo-termina-30-septiembre.jpg","Escritorio de oficina con una hoja de cálculo abierta y un asistente de inteligencia artificial en pantalla",6,{"path":307,"title":308,"description":324,"date":325,"category":259,"image":326,"imageAlt":327,"readingTime":322},"Oracle publicó 673 parches de seguridad en septiembre de 2026, con más de 100 fallas críticas y 240 explotables sin autenticación. Qué revisar si tu empresa corre Oracle o MySQL.","2026-09-26","/images/blog/noticias/oracle-cspu-septiembre-2026-673-parches.jpg","Consola de administración de una base de datos empresarial mostrando el estado de los parches aplicados",{"id":329,"avatar":283,"bio":330,"entityType":331,"expertise":332,"extension":333,"meta":334,"name":6,"role":335,"slug":336,"social":283,"stem":337,"url":7,"__hash__":338},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]