Qué ha pasado
Cisco publicó el 29 de julio de 2026 el aviso cisco-sa-fmc-static-cred-BET3Cjh, que corrige CVE-2026-20316, una vulnerabilidad de credencial estática en la interfaz web de Cisco Secure Firewall Management Center (FMC), la consola desde la que se administran de forma centralizada los cortafuegos de la compañía. El propio aviso reconoce el estado del asunto sin rodeos: "En julio de 2026, el PSIRT de Cisco tuvo conocimiento de explotación activa de esta vulnerabilidad". Es decir, el fallo se estaba usando en ataques reales antes de que existiera parche.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) lo añadió ese mismo 29 de julio a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), bajo la directiva BOD 26-04, que obliga a las agencias federales a priorizar la corrección de fallos de alto riesgo del KEV en activos expuestos públicamente. Security Affairs sitúa el plazo dado a las agencias en el 1 de agosto de 2026: tres días.
Una contraseña que viene de fábrica
El problema entra en la categoría CWE-259, uso de contraseña embebida en el código. En la práctica significa que el software se distribuye con una credencial fija que el cliente no puede cambiar ni eliminar desde la configuración normal del producto. Quien la conoce, entra. Según el aviso de Cisco, un atacante remoto y sin autenticar puede usarla para iniciar sesión en un FMC afectado con una cuenta de bajo privilegio y acceder a información sensible del sistema.
Conviene medir bien qué es esa información sensible. FMC es el punto desde el que se define y se distribuye la política de seguridad de toda una flota de cortafuegos, así que un acceso de solo lectura a esa consola ya entrega el mapa de reglas, segmentación y eventos de una organización: justo el material de reconocimiento que un atacante necesita antes de decidir por dónde entrar de verdad.
