Archivo editorial

CiberseguridadAlerta

CVE-2026-20316: la contraseña de fábrica de Cisco Secure FMC que puntúa 5.3 y CISA manda parchear en tres días

Cisco publicó el 29 de julio de 2026 el aviso de una credencial estática en Secure Firewall Management Center que permite entrar sin contraseña válida con una cuenta de bajo privilegio. La puntuación CVSS es de 5.3, pero Cisco la clasifica de impacto alto porque encadena con otros fallos, y CISA la añadió el mismo día a su catálogo KEV con plazo federal para el 1 de agosto.

Publicado
30 de julio de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Un candado cerrado sobre una cadena metálica, fotografiado sobre fondo oscuro

Qué ha pasado

Cisco publicó el 29 de julio de 2026 el aviso cisco-sa-fmc-static-cred-BET3Cjh, que corrige CVE-2026-20316, una vulnerabilidad de credencial estática en la interfaz web de Cisco Secure Firewall Management Center (FMC), la consola desde la que se administran de forma centralizada los cortafuegos de la compañía. El propio aviso reconoce el estado del asunto sin rodeos: "En julio de 2026, el PSIRT de Cisco tuvo conocimiento de explotación activa de esta vulnerabilidad". Es decir, el fallo se estaba usando en ataques reales antes de que existiera parche.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) lo añadió ese mismo 29 de julio a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), bajo la directiva BOD 26-04, que obliga a las agencias federales a priorizar la corrección de fallos de alto riesgo del KEV en activos expuestos públicamente. Security Affairs sitúa el plazo dado a las agencias en el 1 de agosto de 2026: tres días.

Una contraseña que viene de fábrica

El problema entra en la categoría CWE-259, uso de contraseña embebida en el código. En la práctica significa que el software se distribuye con una credencial fija que el cliente no puede cambiar ni eliminar desde la configuración normal del producto. Quien la conoce, entra. Según el aviso de Cisco, un atacante remoto y sin autenticar puede usarla para iniciar sesión en un FMC afectado con una cuenta de bajo privilegio y acceder a información sensible del sistema.

Conviene medir bien qué es esa información sensible. FMC es el punto desde el que se define y se distribuye la política de seguridad de toda una flota de cortafuegos, así que un acceso de solo lectura a esa consola ya entrega el mapa de reglas, segmentación y eventos de una organización: justo el material de reconocimiento que un atacante necesita antes de decidir por dónde entrar de verdad.