Cisco Talos afirma que dos vulnerabilidades de Secure Firewall Management Center (FMC) corregidas recientemente fueron explotadas por tres grupos de amenazas vinculados a ransomware y ataques patrocinados por Estados.
Los ataques utilizaron CVE-2026-20079, un fallo de bypass de autenticación de máxima gravedad con una puntuación CVSS de 10.0, y CVE-2026-20316, una vulnerabilidad de credenciales estáticas con una puntuación CVSS de 5.3. Cisco clasifica el segundo fallo como High porque puede combinarse con otras vulnerabilidades de FMC para elevar privilegios. Cisco ya ha publicado hot fixes para ambos fallos y prepara un refuerzo más amplio con parches adicionales para la próxima semana.
Talos sigue la actividad de los grupos como UAT-12197, UAT-11823 y UAT-11988. Talos atribuyó UAT-11988 con alta confianza a afiliados del ransomware Qilin. Los atacantes utilizaron dispositivos FMC comprometidos para recopilar información de red, mantener el acceso mediante proxies y túneles, y desplegar Qilin.
UAT-11823 fue atribuido con alta confianza a un actor patrocinado por un Estado cuyas herramientas se solapan con Sandworm. El grupo explotó ambas vulnerabilidades, utilizó un archivo license.tmp modificado y la utilidad package_info.pl de Cisco para establecer un shell inverso con privilegios root, y desplegó una variante de Cyclops Blink. UAT-12197 utilizó CVE-2026-20079 para instalar un web shell basado en JSP y un JAR malicioso llamado cmd.jar.
Blue Report 2026 mide las defensas en 338 millones de simulaciones realizadas en entornos de producción de clientes.
Comentarios
0Aún no hay comentarios. Escribe el primero.