El dato clave
La vulnerabilidad reside en credenciales estáticas para una cuenta de usuario con pocos permisos. Cualquier atacante remoto sin autenticación puede usarlas para iniciar sesión y leer datos sensibles. Cisco asignó un puntaje CVSS de 5.3, pero subió la gravedad a “alta” por el riesgo de encadenamiento con otros fallos.
- La falla afecta a todas las versiones de Secure FMC Software, excepto la versión en la nube (Cloud-Delivered FMC) y otros productos como Firewall Device Manager o Secure Firewall ASA.
- El riesgo disminuye si la interfaz de gestión del FMC no está expuesta a internet público.
Lo que cambia
Cisco publicó parches (hot fixes) para las versiones afectadas: 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. No existen soluciones alternativas; la compañía recomienda instalar los parches de inmediato.
Aunque Cisco no detalló cuándo comenzaron los ataques ni quién está detrás, compartió indicadores de compromiso (IoCs) para ayudar a las organizaciones a detectar intrusiones. Sugiere revisar el archivo /var/log/messages en busca de entradas sospechosas como /var/tmp/license.tmp.
Entre líneas
Cisco no ha revelado qué otras vulnerabilidades del FMC se estarían usando para escalar privilegios, ni ha publicado información sobre los ataques concretos. El investigador Jimi Sebree, de Horizon3.ai, reportó el fallo, pero su empresa aún no divulgó detalles técnicos. Tampoco se sabe si los atacantes son grupos específicos o si apuntan a sectores determinados.
Qué sigue
Las organizaciones que usan Cisco Secure FMC deben aplicar los parches antes del 1 de agosto, fecha límite que CISA fijó para entidades gubernamentales de EE.UU. La falta de mitigaciones alternativas hace urgente la actualización. Cisco también actualizó su aviso sobre otra vulnerabilidad crítica del FMC (CVE-2026-20079), parcheada en marzo, aunque no ha reportado explotación activa de esa.