BookinglyTech News
Ciberseguridad

CVE-2026-20344: inyección SQL en Cisco FMC y no hay más remedio que actualizar

El fallo afecta a la interfaz web de gestión de Secure Firewall Management Center, puntúa 8.8 en CVSS 3.1 y Cisco no ofrece solución alternativa. CERT-In confirma explotación activa en dos de las vulnerabilidades del paquete.

3 min de lecturaDev.to0 vistas

Cisco publicó el 16 de septiembre un aviso de seguridad por una inyección SQL autenticada en la interfaz web de gestión de Secure Firewall Management Center (FMC). El fallo, CVE-2026-20344, puntúa 8.8 de base en CVSS 3.1 y llega sin solución alternativa: lo único que lo cierra es actualizar. La nota de CERT-In que agrupa el paquete lo marca como crítico y señala que dos de esas vulnerabilidades ya se están explotando.

El vector es CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, con CWE-89 como clasificación. La parte que condiciona todo es PR:L. Para disparar el fallo hace falta una cuenta válida con rol Security Approver, Access Admin o Network Admin. Eso parte el problema de detección en dos: ver el intento de inyección y ver el compromiso de credenciales que lo hace posible.

Qué merece la pena registrar

La interfaz web de FMC es la fuente principal de telemetría. Interesa recoger:

  • Peticiones HTTP a la consola con metacaracteres SQL o codificación rara en los parámetros.
  • Respuestas de error de base de datos devueltas a la capa web, que delatan una consulta inyectada mal formada.
  • Eventos de autenticación de cuentas con esos tres roles, sobre todo desde direcciones nuevas o fuera de horario.
  • Cambios en objetos de política, grupos de dispositivos o cuentas administrativas que no estén en una ventana programada.

Por separado, todo esto es ruido. Correlacionado, dibuja la forma de una explotación con éxito: un login raro, peticiones malformadas detrás y un cambio de configuración al final.

Contención mientras se actualiza

Como no hay solución alternativa, queda reducir la superficie alcanzable y el valor de una credencial robada. Mover la consola de FMC detrás de una red de administración dedicada o un jump host, y quitar cualquier exposición a internet. Exigir segundo factor en todas las cuentas, para que una contraseña cosechada no baste. Auditar qué cuentas tienen esos tres roles y retirárselos a quien no los necesite. Y si hay cualquier indicio de compromiso, rotar credenciales y repasar las políticas que esas cuentas podían alterar.

ZoomEye indexa 828 activos que responden a la huella app="Cisco Firepower Management Center". La cifra describe despliegues visibles desde internet, no sistemas vulnerables confirmados, y sirve igual como recordatorio de que hay consolas de gestión expuestas desde redes que no deberían verlas. Una búsqueda por vul.cve="CVE-2026-20344" devuelve cero activos, algo esperable en un CVE recién publicado y que no dice nada sobre si el fallo se puede explotar.

Cisco pide subir a una versión corregida y ofrece su Software Checker para localizar la primera que lo esté para cada despliegue. El aviso aclara que los fallos de esta tanda no tocan Cisco Secure Firewall ASA Software ni Threat Defense Software, así que el alcance de la actualización se queda en la capa de gestión.

Lo relevante no es la inyección en sí, sino dónde vive. Una consola de gestión de cortafuegos es el sitio desde el que se reescriben las políticas de toda la organización, y una inyección que triunfa ahí no tiene por qué dejar rastro: puede devolver datos en silencio o corromper un registro que aparezca semanas después como una anomalía de configuración. Hasta que el parque esté actualizado, la vigilancia es lo único que hay.