BookinglyTech News
Ciberseguridad

Tres grupos explotan dos fallos de Cisco FMC para robar credenciales y lanzar Qilin

Cisco confirma que un actor estatal ruso, un grupo de espionaje y una banda de ransomware han usado dos vulnerabilidades ya parcheadas del Secure Firewall Management Center para entrar en las consolas de gestión.

2 min de lecturaThe Hacker News0 vistas

Cisco ha confirmado lo que en la comunidad se venía sospechando desde hace semanas: dos vulnerabilidades del Secure Firewall Management Center (FMC) están siendo explotadas en producción, y no por un solo actor. Hay tres grupos distintos detrás, con motivaciones y arsenales que no se parecen en nada.

La primera, CVE-2026-20079, tiene una puntuación CVSS de 10,0. Es un bypass de autenticación en la interfaz web del FMC: un atacante remoto no autenticado puede saltarse el login y ejecutar scripts en el dispositivo hasta conseguir root en el sistema operativo subyacente. La segunda, CVE-2026-20316, se queda en un 5,3 y permite entrar con una cuenta de bajos privilegios para leer datos sensibles. Por sí sola no es dramática, pero se puede encadenar con otros fallos del producto para escalar.

Aquí está el problema real para quien administra un FMC: esa consola no es un servidor cualquiera. Desde ella se configuran los firewalls gestionados, se despliegan políticas y, en la práctica, se gobierna todo el perímetro. Quien la controla, controla la red.

Quién está detrás

El equipo de Talos ha separado la actividad posterior al compromiso en tres clusters. UAT-12197 ha usado CVE-2026-20079 para dejar webshells en JSP y un ejecutor de comandos basado en JAR con el que consultar bases de datos internas y sacar credenciales y datos de autenticación de usuarios.

UAT-11823 ha explotado las dos vulnerabilidades a la vez. Su despliegue incluye una reverse shell con Netcat, dos scripts bash para recolectar configuraciones de los dispositivos gestionados y una variante de Cyclops Blink, el implante ELF modular que se atribuyó a Sandworm, el grupo vinculado al servicio de inteligencia ruso.

El tercero, UAT-11988, es una operación de ransomware. Entró por CVE-2026-20316 y a partir de ahí se movió con las herramientas propias del FMC, sin traer binarios de fuera. Reconocimiento extenso del entorno, túneles para mantener acceso, recolección de credenciales, lista de objetivos a cifrar, parada de las herramientas de seguridad y Qilin desplegado en los sistemas seleccionados. Es el manual del living-off-the-land aplicado a un producto de seguridad, que es la peor combinación posible.

Cisco recomienda aplicar los hotfixes ya publicados para ambos CVE y anuncia para la semana siguiente una release de endurecimiento que cubrirá también fallos internos detectados por la propia compañía. CISA ha añadido CVE-2026-20079 a su catálogo KEV, con fecha límite del 12 de septiembre de 2026 para las agencias federales; la segunda ya estaba en la lista desde finales de julio.

El detalle técnico completo está en el blog de Talos.

Lo que queda por ver es si esos hotfixes cierran la puerta de verdad o si los tres actores encuentran otra. Un FMC sin parchear es una llave maestra sobre toda la infraestructura de red, y eso explica que convivan en el mismo objetivo un implante estatal y una banda de ransomware: ninguno de los dos necesita nada más una vez dentro.