Fallos de Cisco FMC abren paso a ransomware y malware vinculado con Sandworm

XPoint
Publicado el 11/09/2026
Ciberseguridad | Vulnerabilidades

Tres grupos explotaron vulnerabilidades de Cisco Secure Firewall Management Center para robar credenciales, mantener acceso y preparar el cifrado de redes.

Actualizado el 11 de septiembre de 2026

Cisco confirmó la explotación activa de dos vulnerabilidades en Secure Firewall Management Center, la plataforma utilizada para administrar de manera centralizada firewalls, políticas de seguridad y otros componentes críticos de red.

Las investigaciones de Cisco Talos identificaron tres campañas independientes que aprovecharon los fallos CVE-2026-20079 y CVE-2026-20316. Entre los responsables aparecen un grupo de amenazas persistentes con herramientas relacionadas con Sandworm y operadores cuyas tácticas coinciden con las observadas en afiliados del ransomware Qilin.

La combinación convierte el incidente en algo más grave que la vulneración de un dispositivo perimetral. Obtener control del centro de administración puede permitir a un atacante conocer la arquitectura de la red, extraer configuraciones y credenciales, alterar políticas defensivas y avanzar hacia otros sistemas.

Un acceso directo al centro de administración del firewall

CVE-2026-20079 es una vulnerabilidad crítica de omisión de autenticación con una puntuación CVSS de 10 sobre 10. En sistemas sin actualizar, un atacante remoto no autenticado puede ejecutar código y alcanzar privilegios de administrador o root.

El segundo fallo, CVE-2026-20316, está relacionado con credenciales estáticas presentes en determinadas versiones de Secure FMC. Aunque recibió una puntuación CVSS inferior, de 5,3, Cisco advirtió que puede utilizarse junto con otras vulnerabilidades para ampliar el acceso inicial.

Los productos autogestionados requieren la intervención directa de sus administradores. Cisco indicó que las instancias correspondientes de su servicio administrado en la nube fueron actualizadas automáticamente.

La exposición pública de la interfaz de administración eleva el riesgo, pero una consola no accesible desde internet tampoco debe considerarse segura por defecto. Los atacantes pueden intentar alcanzarla desde otro equipo comprometido dentro de la organización.

Tres campañas con objetivos diferentes

Cisco Talos agrupó la actividad observada en tres conjuntos de intrusión, denominados UAT-12197, UAT-11823 y UAT-11988. Cada uno mostró objetivos y métodos distintos.

UAT-12197: persistencia y robo de credenciales

El primer grupo explotó CVE-2026-20079 para instalar mecanismos de acceso persistente, ejecutar comandos y extraer credenciales. La presencia de puertas traseras indica que instalar el parche no es suficiente cuando el sistema ya pudo haber sido comprometido.

UAT-11823: herramientas vinculadas con Sandworm

La segunda campaña combinó ambos fallos para establecer conexiones remotas, desplegar herramientas de proxy y extraer configuraciones del dispositivo. Los investigadores también encontraron una variante de Cyclops Blink, malware asociado anteriormente con operaciones del grupo Sandworm.

Talos evalúa con alta confianza que se trata de un actor de amenazas persistentes avanzadas. Sin embargo, la coincidencia de herramientas no equivale por sí sola a una atribución definitiva, por lo que la identidad y el patrocinio del responsable deben mantenerse como una valoración investigativa.

UAT-11988: preparación de un ataque de ransomware

El tercer grupo utilizó las credenciales asociadas con CVE-2026-20316 y abusó de funciones legítimas de la plataforma para reconocer el entorno, crear túneles y recolectar información de autenticación.

Los atacantes también prepararon una lista de sistemas que podían ser cifrados. Talos considera con alta confianza que se trataba de una operación de ransomware y señaló coincidencias con tácticas empleadas por afiliados de Qilin. La evidencia publicada no permite afirmar que todos los responsables pertenecieran directamente a ese grupo.

El riesgo se extiende más allá del dispositivo

Secure FMC ocupa una posición privilegiada dentro de la infraestructura. La plataforma concentra configuraciones de seguridad, información sobre dispositivos administrados, rutas de red y datos que pueden facilitar movimientos laterales.

Un atacante con acceso privilegiado podría estudiar las defensas de la organización antes de avanzar, identificar activos sensibles o modificar controles para reducir la posibilidad de detección. También podría utilizar las credenciales recuperadas para acceder a sistemas que no presentan directamente las vulnerabilidades de Cisco.

Por esta razón, el alcance del incidente no debe limitarse al servidor FMC. Las organizaciones afectadas necesitan evaluar todos los activos y cuentas que pudieron quedar expuestos a través de la consola.

Los hotfixes previenen nuevos ataques, pero no eliminan una intrusión existente

Cisco publicó correcciones para las ramas compatibles de Secure FMC y recomienda instalarlas de inmediato. La empresa también anunció una actualización consolidada de seguridad para la semana del 14 de septiembre.

Los hotfixes bloquean la explotación futura de las vulnerabilidades, pero no necesariamente eliminan puertas traseras, cuentas comprometidas u otros mecanismos de persistencia instalados antes de la actualización.

La incorporación de CVE-2026-20079 al catálogo de vulnerabilidades explotadas de CISA refuerza la urgencia. Las agencias federales civiles estadounidenses tienen como fecha límite el 12 de septiembre de 2026 para aplicar las medidas exigidas por la autoridad.

Qué deben hacer las organizaciones

  • Identificar todas las instalaciones de Secure Firewall Management Center y confirmar sus versiones.
  • Aplicar los hotfixes correspondientes sin esperar a la actualización consolidada.
  • Evitar que la interfaz de administración sea accesible directamente desde internet.
  • Revisar los indicadores de compromiso y los registros recomendados por Cisco.
  • Comprobar la integridad del sistema y buscar mecanismos de persistencia.
  • Analizar las configuraciones, credenciales y sistemas a los que la consola tenía acceso.
  • Rotar las credenciales potencialmente expuestas, priorizando cuentas privilegiadas y técnicas.
  • Contactar con Cisco TAC y activar el procedimiento de respuesta a incidentes ante cualquier indicio de compromiso.

Una investigación todavía abierta

Cisco no ha comunicado públicamente el número de organizaciones afectadas ni todos los sectores y países atacados. Tampoco está claro durante cuánto tiempo cada grupo mantuvo acceso antes de ser detectado.

La presencia simultánea de espionaje, persistencia y preparación de ransomware muestra el valor estratégico de las plataformas de administración de seguridad. Para los defensores, la prioridad no es solamente corregir la vulnerabilidad: también deben determinar si el atacante ya atravesó la puerta.

 


 

Cybersecurity | Vulnerabilities

Cisco FMC Flaws Open the Door to Ransomware and Sandworm-Linked Malware

Three threat groups exploited Cisco Secure Firewall Management Center vulnerabilities to steal credentials, maintain access and prepare network encryption.

Updated September 11, 2026

Cisco has confirmed active exploitation of two vulnerabilities affecting Secure Firewall Management Center, the platform organizations use to centrally manage firewalls, security policies and other critical network controls.

An investigation by Cisco Talos identified three separate intrusion campaigns exploiting CVE-2026-20079 and CVE-2026-20316. The activity included an advanced persistent threat using tooling associated with Sandworm and ransomware operators whose techniques were consistent with those previously observed among Qilin affiliates.

The findings make the incident more serious than the compromise of a perimeter appliance. Control of a firewall management platform can provide an attacker with visibility into network architecture, configurations, credentials and defensive policies.

A direct path into firewall management

CVE-2026-20079 is a critical authentication bypass vulnerability with the maximum CVSS score of 10.0. On an unpatched system, an unauthenticated remote attacker could execute code and obtain administrator or root-level access.

The second vulnerability, CVE-2026-20316, involves static credentials found in certain Secure FMC releases. While its CVSS score is lower at 5.3, Cisco warned that attackers can combine it with other weaknesses to expand their initial access.

Administrators of self-managed products must take direct action to remediate the flaws. Cisco said the corresponding instances of its cloud-managed service were upgraded automatically.

Exposing the management interface to the public internet substantially increases the risk. However, an internally accessible console should not be treated as safe by default, since attackers may attempt to reach it from another compromised system inside the organization.

Three campaigns with different objectives

Cisco Talos divided the observed activity into three intrusion clusters: UAT-12197, UAT-11823 and UAT-11988. Each demonstrated a different operational objective.

UAT-12197: persistence and credential theft

The first cluster exploited CVE-2026-20079 to establish persistent access, execute commands and extract credentials. The deployment of backdoors means patching alone may be insufficient if the system was compromised before the security update was installed.

UAT-11823: tooling linked to Sandworm

The second campaign exploited both vulnerabilities to establish remote connections, deploy proxy tools and exfiltrate device configurations. Investigators also found a variant of Cyclops Blink, malware previously associated with operations conducted by Sandworm.

Talos assesses with high confidence that the cluster is an advanced persistent threat actor. Tooling overlap does not, however, establish definitive attribution on its own, and the operator’s identity and sponsorship remain an investigative assessment.

UAT-11988: preparing a ransomware attack

The third cluster gained access through credentials associated with CVE-2026-20316 and abused legitimate functionality built into the platform to perform reconnaissance, establish tunnels and collect authentication data.

The attackers also prepared a list of systems that could be encrypted. Talos assesses with high confidence that the activity involved a ransomware operator and identified techniques consistent with Qilin affiliates. The public evidence does not establish that every participant was directly operated by the Qilin organization.

The risk extends beyond the appliance

Secure FMC occupies a privileged position inside enterprise infrastructure. It can contain security configurations, information about managed devices, network routes and data that may support lateral movement.

An attacker with privileged access could study an organization’s defenses before moving deeper into the environment, identify sensitive assets or modify controls to reduce the chance of detection. Credentials recovered through the platform could also provide access to systems that are not directly affected by the Cisco vulnerabilities.

Incident scoping should therefore extend beyond the FMC server. Potentially affected organizations need to examine every asset and account that may have been exposed through the management console.

Hotfixes prevent new exploitation but do not remove an existing intrusion

Cisco has released hotfixes for supported Secure FMC branches and is urging customers to install them immediately. The company also plans to issue a consolidated security release during the week of September 14.

The hotfixes can prevent future exploitation of the vulnerabilities, but they may not remove backdoors, compromised accounts or other persistence mechanisms installed before remediation.

CISA’s addition of CVE-2026-20079 to its Known Exploited Vulnerabilities Catalog underscores the urgency. U.S. federal civilian agencies have until September 12, 2026, to complete the required remediation.

What organizations should do now

  • Identify every Secure Firewall Management Center deployment and verify its software version.
  • Install the appropriate hotfixes immediately rather than waiting for the consolidated release.
  • Prevent direct internet access to the management interface.
  • Review Cisco’s recommended indicators of compromise and relevant system logs.
  • Validate system integrity and search for unauthorized persistence.
  • Investigate the configurations, credentials and downstream systems accessible through the console.
  • Rotate potentially exposed credentials, prioritizing privileged and service accounts.
  • Contact Cisco TAC and activate incident-response procedures if compromise is suspected.

An investigation that remains open

Cisco has not publicly disclosed the number of affected organizations or the complete list of targeted sectors and countries. It is also unclear how long each group maintained access before being detected.

The simultaneous presence of espionage tooling, persistent access and ransomware preparation demonstrates the strategic value of security management platforms. For defenders, the priority is not simply to close the vulnerability. They must also determine whether an attacker has already crossed the threshold.

 

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos