
MagnoSec Blog
Zero-Day en Cisco FMC con Credenciales Estáticas Bajo Explotación Activa: El Backdoor que No Necesitas Instalar
Cisco FMC bajo ataque: credenciales estáticas como vector de entrada al gestor de firewalls
Cisco ha confirmado la explotación activa de una vulnerabilidad zero-day en Firepower Management Center (FMC), la plataforma centralizada que gestiona los firewalls, IPS y políticas de seguridad de red de miles de organizaciones. El fallo es especialmente insidioso porque no requiere exploits sofisticados ni condiciones de red especiales: el atacante simplemente utiliza credenciales estáticas predefinidas en el código de FMC que permiten acceso administrativo al panel de gestión. Esas credenciales no son configurables por el administrador —están embebidas en el software por el fabricante—, y cualquier atacante que las descubra puede autenticarse en el FMC sin conocer las credenciales reales de la organización. Cisco ha asignado un CVE con puntuación CVSS 9.8 y ha añadido el fallo a su aviso de seguridad con parche disponible. Pero el problema de fondo es más profundo: las credenciales estáticas en appliances de seguridad son una práctica de desarrollo que debería estar erradicada, y este incidente demuestra que no lo está. Si gestionas una red con firewalls Cisco, este aviso te afecta directamente. No es una vulnerabilidad teórica: hay atacantes reales explotándola activamente.
Firepower Management Center: el centro de control que gestiona la seguridad de toda la red corporativa
Firepower Management Center no es un dispositivo de red más. Es el cerebro que gestiona la política de seguridad de todos los firewalls Cisco de la organización. Desde FMC, un administrador despliega reglas de acceso, configura políticas de prevención de intrusiones (IPS), gestiona las reglas de filtrado de URL, define las políticas SSL/TLS de inspección de tráfico y monitoriza todos los eventos de seguridad generados por los sensores Firepower. En esencia, FMC es el punto único desde el que se controla toda la seguridad perimetral de la organización. Si un atacante compromete FMC, no necesita comprometer los firewalls uno a uno: simplemente despliega una regla que permite todo el tráfico desde su IP hacia la red interna, deshabilita las políticas IPS que podrían detectar su actividad, y se asegura de que sus acciones no generen logs ni alertas. Ha convertido la herramienta que protege la red en la plataforma que le da acceso total a ella. El firewall no está roto —lo está gestionando el atacante con las mismas herramientas que usaría un administrador legítimo—, lo que hace que la detección sea extremadamente difícil. Todo el tráfico parece legítimo porque, desde el punto de vista del firewall, lo es: las reglas las ha creado un administrador autenticado.
Cómo funciona el ataque: credenciales hardcodeadas que eluden la autenticación en el panel de administración
El vector de ataque es técnicamente simple pero devastador en impacto. Cisco FMC incluye cuentas de usuario predefinidas en el código fuente que están destinadas a propósitos internos de diagnóstico y soporte. Estas credenciales no están documentadas para el cliente y no son visibles en la interfaz de administración, por lo que no pueden modificarse, deshabilitarse ni eliminarse. Un atacante que conozca estas credenciales —y tras la publicación del CVE, cualquier atacante las conoce— puede autenticarse en la interfaz web de administración de FMC, en la API REST de gestión, o en la consola SSH del appliance. Una vez autenticado, tiene los mismos privilegios que un administrador de FMC: puede crear, modificar y eliminar políticas de seguridad, desplegar configuraciones a todos los firewalls gestionados, crear nuevas cuentas de administrador, deshabilitar el logging y las alertas, y acceder a los logs de eventos que contienen información detallada sobre el tráfico de red de la organización. El ataque no deja rastro en los registros de autenticación porque el acceso se realiza con una cuenta legítima del sistema. El único indicio sería un acceso desde una IP no habitual o en un horario no laboral —asumiendo que la organización tenga activado el logging de accesos administrativos y lo esté monitorizando—.
El impacto: un atacante en tu FMC puede modificar reglas de firewall, deshabilitar protecciones y ver todo el tráfico
El impacto de un FMC comprometido se ramifica en cascada. Primero, el atacante obtiene visibilidad completa del tráfico de red de la organización: qué sistemas se comunican con cuáles, en qué puertos, con qué protocolos, a qué horas. Esta información es inteligencia de reconocimiento pura que permite planificar el resto del ataque con precisión quirúrgica. Segundo, puede modificar las políticas de seguridad para abrirse caminos de acceso hacia sistemas internos críticos: habilitar RDP desde internet hacia un servidor específico, permitir tráfico desde su IP hacia la red de servidores, o deshabilitar la inspección IPS para el tráfico que le interesa. Tercero, puede deshabilitar selectivamente las protecciones que podrían detectar sus movimientos posteriores: reducir la sensibilidad de las reglas IPS, añadir excepciones para sus IPs de comando y control, o simplemente desactivar el logging para ciertos tipos de eventos. Cuarto, puede utilizar la información de los logs para identificar activos de alto valor: servidores de bases de datos, controladores de dominio, servidores de backup. El FMC comprometido no es el objetivo final: es la plataforma de lanzamiento para un ataque mucho más amplio contra toda la infraestructura corporativa. El atacante ya no está fuera de la red intentando entrar: está dentro del panel de control de la seguridad de la red.
Cómo MagnoSec audita dispositivos de red y appliances de seguridad Cisco en sus evaluaciones de infraestructura
En MagnoSec, la auditoría de dispositivos de red y appliances de seguridad es un componente crítico de nuestras evaluaciones de infraestructura. Cisco FMC, junto con firewalls, switches gestionados y balanceadores de carga, son la columna vertebral de la conectividad corporativa y también los objetivos más atractivos para un atacante. En nuestras auditorías verificamos las versiones de firmware de todos los appliances de red, contrastamos con los avisos de seguridad de los fabricantes y priorizamos los parches en función de la criticidad y la evidencia de explotación activa. Revisamos las configuraciones de acceso administrativo: ¿quién puede acceder a FMC? ¿Desde qué IPs? ¿Con qué método de autenticación? ¿Hay MFA configurado? ¿Las cuentas por defecto o de servicio están deshabilitadas? Monitorizar el acceso administrativo a los dispositivos de gestión de red no es opcional: es la diferencia entre detectar un ataque en curso y enterarse cuando el atacante ya ha desplegado ransomware desde el panel del firewall. También evaluamos la segmentación de la red de gestión: los appliances como FMC deben residir en una VLAN de gestión segregada, inaccesible desde la red de usuarios y desde internet, con acceso restringido a un número limitado de estaciones de administración. Si tu FMC es accesible desde la red de oficinas, cualquier empleado que haga clic en un phishing puede ser el vector de entrada para comprometerlo.
Mitigación: parche inmediato, rotación de credenciales y restricción de acceso administrativo al FMC
La mitigación de este zero-day de Cisco FMC tiene pasos inmediatos e innegociables. Paso 1: aplicar el parche de Cisco que corrige la vulnerabilidad. Si tu organización no puede aplicar el parche inmediatamente, el workaround recomendado por Cisco es restringir el acceso a la interfaz de administración de FMC a direcciones IP específicas mediante listas de control de acceso —esto no corrige la vulnerabilidad pero reduce drásticamente la superficie de exposición—. Paso 2: rotar todas las credenciales de administración del FMC después de aplicar el parche. Las credenciales estáticas son una puerta trasera que, una vez conocida, puede ser utilizada por cualquiera. Cambia las contraseñas de todas las cuentas de administrador, incluyendo las cuentas de integración con otros sistemas. Paso 3: implementar acceso administrativo con MFA para todos los appliances de gestión de red. FMC, firewalls, switches y balanceadores deben requerir un segundo factor de autenticación para cualquier acceso de administración. Sin MFA, una contraseña robada o unas credenciales estáticas descubiertas son suficientes para comprometer el dispositivo. Paso 4: revisar los logs de acceso administrativo al FMC de las últimas semanas en busca de accesos desde IPs externas, en horarios no laborales o con cuentas de servicio que no deberían ser utilizadas interactivamente. Si encuentras algo sospechoso, asume que el FMC ha sido comprometido y escala a un análisis forense completo de la red. Un firewall comprometido no protege: traiciona.
Temas tratados
Cisco · FMC · zero-day · credenciales estáticas · firewall · CVE · parche seguridad · infraestructura red
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Ingeniería Social
Auditoría de ingeniería social: phishing, pretexting y USB drops. Evaluamos el factor humano con campañas controladas, informe y concienciación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
septiembre 2026
CLOSEDQUORUM: malware de Windows que pide a cuatro IAs que decidan el siguiente paso
agosto 2026
INC Ransomware se Convierte en el Actor Dominante Explotando los Zero-Days de SonicWall SMA1000
julio 2026
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma