{"id":9845,"date":"2026-03-29T15:00:00","date_gmt":"2026-03-29T15:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5631-2\/"},"modified":"2026-07-09T17:09:39","modified_gmt":"2026-07-09T17:09:39","slug":"cisco-fmc-zero-day-el-ransomware-interlock-explota-una-vulnerabilidad-cvss-10-0","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/03\/29\/cisco-fmc-zero-day-el-ransomware-interlock-explota-una-vulnerabilidad-cvss-10-0\/","title":{"rendered":"Cisco FMC Zero-Day: El ransomware Interlock explota una vulnerabilidad CVSS 10.0 desde enero"},"content":{"rendered":"\n<p style=\"display:inline-block;background:#69d8ed;color:#fff;padding:4px 14px;border-radius:20px;font-size:0.85em;margin-bottom:18px;\">8 Min. Tiempo de lectura<\/p>\n\n<p><strong>Durante 36 d\u00edas, los atacantes pudieron obtener acceso de root no autenticado a Cisco Secure Firewall Management Center antes de que Cisco lanzara un parche. El grupo de ransomware Interlock explot\u00f3 activamente la vulnerabilidad CVE-2026-20131 (CVSS 10.0) desde el 26 de enero de 2026. Amazon Threat Intelligence detect\u00f3 la campa\u00f1a a trav\u00e9s de su red de honeypots MadPot. No hay soluci\u00f3n alternativa. Quien no haya aplicado el parche es vulnerable.<\/strong><\/p>\n\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">CVSS 10.0 &#8211; M\u00e1ximo:<\/strong> CVE-2026-20131 permite la ejecuci\u00f3n remota de c\u00f3digo no autenticado como root en Cisco FMC (NVD, marzo de 2026).<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">36 d\u00edas de Zero-Day:<\/strong> Primera explotaci\u00f3n el 26 de enero de 2026 &#8211; Parche de Cisco el 4 de marzo de 2026 (Amazon Threat Intelligence).<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">No hay soluciones alternativas:<\/strong> Cisco confirma: No hay medidas temporales. La \u00fanica soluci\u00f3n es actualizar a la versi\u00f3n 7.4.2.1 o superior.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Entrada en CISA KEV:<\/strong> La agencia de ciberseguridad de EE. UU. incluy\u00f3 la vulnerabilidad en el cat\u00e1logo de vulnerabilidades explotadas conocidas el 19 de marzo de 2026.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Perfil de Interlock:<\/strong> El grupo de ransomware ha estado activo desde septiembre de 2024 y utiliza doble extorsi\u00f3n con framing de GDPR en las demandas de rescate.<\/li>\n<\/ul>\n<\/div>\n<h2>Lo que ha pasado: 36 d\u00edas de Zero-Day<\/h2>\n\n<p>El 26 de enero de 2026, la red de honeypot MadPot de Amazon registr\u00f3 los primeros intentos de ataque contra Cisco Secure Firewall Management Center (FMC). Los atacantes explotaron una vulnerabilidad hasta entonces desconocida en la interfaz de administraci\u00f3n web: CVE-2026-20131, clasificada con la puntuaci\u00f3n CVSS m\u00e1xima de 10.0. El ataque no requiere autenticaci\u00f3n ni interacci\u00f3n del usuario y otorga al atacante acceso de root al sistema afectado.<\/p>\n\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\"><div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">CVSS 10.0<\/div><div style=\"font-size:15px;color:#444;margin-top:8px;\">M\u00e1xima gravedad &#8211; ejecuci\u00f3n remota de c\u00f3digo no autenticada como root<\/div><div style=\"font-size:12px;color:#888;margin-top:8px;\">Fuente: NVD \/ Cisco Advisory cisco-sa-fmc-rce-NKhnULJh<\/div><\/div>\n\n<p>Cisco public\u00f3 el parche el 4 de marzo de 2026 &#8211; 36 d\u00edas despu\u00e9s del inicio de la explotaci\u00f3n activa. El 18 de marzo, Cisco actualiz\u00f3 el advisory y confirm\u00f3 oficialmente la explotaci\u00f3n en entornos reales. El 19 de marzo, CISA a\u00f1adi\u00f3 la vulnerabilidad al cat\u00e1logo de vulnerabilidades conocidas y explotadas y estableci\u00f3 un plazo para parchear hasta el 22 de marzo para las agencias federales estadounidenses. No hay soluci\u00f3n alternativa &#8211; quien est\u00e9 afectado debe aplicar el parche.<\/p>\n\n<p>Est\u00e1n afectadas las versiones de FMC 7.0.5 a 7.4.1.1, as\u00ed como las versiones de las l\u00edneas 7.6.x, 7.7.x y 10.0.0. La versi\u00f3n corregida para la rama 7.4.x es 7.4.2.1. Cisco public\u00f3 parches para todas las ramas de versiones afectadas en el advisory de seguridad correspondiente. La l\u00ednea de tiempo completa ilustra la gravedad de la situaci\u00f3n:<\/p>\n\n<div style=\"margin:24px 0;overflow-x:auto;\"><table style=\"width:100%;border-collapse:collapse;font-size:0.95em;\"><thead><tr style=\"background:#004a59;color:#fff;\"><th style=\"padding:10px 14px;text-align:left;\">Fecha<\/th><th style=\"padding:10px 14px;text-align:left;\">Evento<\/th><\/tr><\/thead><tbody><tr style=\"background:#fff;\"><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">26.01.2026<\/td><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">Primera explotaci\u00f3n por Interlock (Amazon MadPot)<\/td><\/tr><tr style=\"background:#f8f9fa;\"><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">04.03.2026<\/td><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">Cisco publica advisory + parches<\/td><\/tr><tr style=\"background:#fff;\"><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">18.03.2026<\/td><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">Cisco confirma explotaci\u00f3n activa en entornos reales<\/td><\/tr><tr style=\"background:#f8f9fa;\"><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">19.03.2026<\/td><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">CISA a\u00f1ade CVE al cat\u00e1logo KEV<\/td><\/tr><tr style=\"background:#fff;\"><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">20.03.2026<\/td><td style=\"padding:8px 14px;border-bottom:1px solid #eee;\">Amazon publica IoCs y an\u00e1lisis<\/td><\/tr><tr style=\"background:#f8f9fa;\"><td style=\"padding:8px 14px;\">25.03.2026<\/td><td style=\"padding:8px 14px;\">Cisco Advisory v1.2 Final<\/td><\/tr><\/tbody><\/table><\/div>\n<h2>La debilidad: deserializaci\u00f3n insegura de Java<\/h2>\n\n<p>CVE-2026-20131 se basa en la deserializaci\u00f3n insegura de datos no confiables (CWE-502). El vector de ataque es la interfaz de gesti\u00f3n web del FMC. El flujo en detalle:<\/p>\n\n<p>El atacante env\u00eda una solicitud HTTP especialmente preparada a la interfaz web del FMC. El cuerpo de la solicitud contiene un objeto Java serializado con un flujo de bytes malicioso. El FMC deserializa el objeto sin una validaci\u00f3n suficiente y ejecuta el c\u00f3digo contenido como root. Para verificar el \u00e9xito, el sistema comprometido env\u00eda posteriormente una solicitud HTTP PUT a un servidor controlado por el atacante. Luego, se descarga y ejecuta un binario ELF que carga herramientas Interlock adicionales.<\/p>\n\n<p>Esto significa: una sola solicitud HTTP es suficiente para obtener el control total sobre el sistema de gesti\u00f3n de firewall. Desde all\u00ed, el atacante tiene acceso a la configuraci\u00f3n de todos los firewalls administrados, la topolog\u00eda de la red y potencialmente toda la red empresarial. La vulnerabilidad no requiere ning\u00fan conocimiento previo sobre el sistema objetivo: ni credenciales, ni tokens de sesi\u00f3n, ni interacci\u00f3n previa.<\/p>\n\n<p>Especialmente cr\u00edtica es la funci\u00f3n del FMC en la arquitectura de red. El Centro de Gesti\u00f3n es la instancia de configuraci\u00f3n central para todos los firewalls Cisco conectados. Quien controle el FMC, controla toda la seguridad perimetral de la empresa. Los cambios de pol\u00edtica, ajustes de reglas y listas de acceso se pueden distribuir desde all\u00ed a todos los dispositivos administrados. Un FMC comprometido no es un problema aislado: es un incidente que afecta a toda la red.<\/p>\n\n<p>Adem\u00e1s de CVE-2026-20131, Cisco tambi\u00e9n abord\u00f3 CVE-2026-20079 en el mismo aviso, igualmente calificado con CVSS 10.0. Ambas vulnerabilidades se corrigieron con los mismos parches. Quien considere relevante uno de los dos CVE en su entorno, deber\u00eda tratar ambos como cr\u00edticos.<\/p>\n\n<h2>Qui\u00e9n est\u00e1 detr\u00e1s: perfil de Interlock<\/h2>\n\n<p>El grupo de ransomware Interlock ha estado activo desde septiembre de 2024 y sigue un enfoque de doble extorsi\u00f3n: los datos se exfiltran y se cifran. Las v\u00edctimas reciben demandas de rescate que se refieren expl\u00edcitamente a las leyes de protecci\u00f3n de datos: un encuadre de DSGVO que pretende aumentar la presi\u00f3n sobre las v\u00edctimas europeas. La negociaci\u00f3n se realiza a trav\u00e9s de un portal basado en TOR que proporciona datos de acceso individuales para cada v\u00edctima.<\/p>\n\n<p>Ataques anteriores confirmados de Interlock incluyen al proveedor de di\u00e1lisis estadounidense DaVita, la red de hospitales Kettering Health, la Universidad Texas Tech y la ciudad de Saint Paul en Minnesota. En el Reino Unido, el grupo utiliz\u00f3 el RAT NodeSnake contra varias universidades. El an\u00e1lisis de la zona horaria de las actividades de los operadores sugiere un origen en la zona UTC+3: Europa del Este o Rusia. El perfil muestra un grupo que opera profesionalmente con infraestructura dedicada, equipo de desarrollo propio y un enfoque claro en sectores cr\u00edticos en pa\u00edses industrializados. La combinaci\u00f3n de doble extorsi\u00f3n y encuadre de DSGVO hace que Interlock sea una amenaza especialmente relevante para las empresas europeas.<\/p>\n\n<p>Interlock utiliza un amplio arsenal: scripts de PowerShell para mapeo de red y reconocimiento, RAT personalizados basados en JavaScript y Java, instancias de ConnectWise ScreenConnect abusadas para persistencia, Webshells sin archivos para anti-an\u00e1lisis forense y eliminaci\u00f3n sistem\u00e1tica de registros despu\u00e9s de una compromisi\u00f3n exitosa. El grupo tambi\u00e9n utiliza una infraestructura de proxy-rel\u00e9 para ocultar el origen del ataque y emplea Volatility y Certify para an\u00e1lisis de memoria y enumeraci\u00f3n de Active Directory.<\/p>\n\n<p>Varios analistas informan de que partes del malware de Interlock se desarrollaron utilizando herramientas de inteligencia artificial generativas: un desarrollo que reduce a\u00fan m\u00e1s el esfuerzo para crear herramientas de ataque personalizadas. El grupo se dirige principalmente a sectores con alta presi\u00f3n de pago: atenci\u00f3n m\u00e9dica, educaci\u00f3n, sector p\u00fablico e industria manufacturera. Todos estos sectores est\u00e1n fuertemente representados en la regi\u00f3n DACH.<\/p>\n<h2>Lo que Amazon ha descubierto<\/h2>\n\n<p>Amazon Threat Intelligence descubri\u00f3 la campa\u00f1a a trav\u00e9s de su sistema MadPot, una red global de honeypots que monitorea la infraestructura de los atacantes y la comunicaci\u00f3n de comando y control. Un error de OPSEC por parte de los operadores de Interlock expuso todo el kit de herramientas del grupo: scripts de reconocimiento, RAT personalizados, mecanismos de evasi\u00f3n y la infraestructura de proxy-relay a trav\u00e9s de la cual se ocultaron los ataques.<\/p>\n\n<p>Amazon coordin\u00f3 la divulgaci\u00f3n con Cisco y public\u00f3 el 20 de marzo de 2026 un <a href=\"https:\/\/aws.amazon.com\/blogs\/security\/amazon-threat-intelligence-teams-identify-interlock-ransomware-campaign-targeting-enterprise-firewalls\/\">detallado art\u00edculo en el blog<\/a> con indicadores de compromiso (IoC) y recomendaciones defensivas. Este art\u00edculo en el blog es actualmente la mejor fuente p\u00fablica disponible para IoC concretos: hashes, direcciones IP y dominios de la infraestructura de los atacantes. Los equipos de seguridad deben incorporar inmediatamente estos IoC en sus sistemas de detecci\u00f3n y compararlos retrospectivamente con sus datos de registro desde finales de enero. La ausencia de coincidencias no es una se\u00f1al de que no haya peligro, ya que Interlock elimina activamente los registros y utiliza t\u00e9cnicas sin archivos que evitan la detecci\u00f3n de firmas cl\u00e1sicas.<\/p>\n\n<p>Para las empresas de la regi\u00f3n DACH es relevante: se enviaron muestras de malware de Interlock, entre otros lugares, desde Alemania. No se puede determinar a partir de fuentes p\u00fablicas si esto ocurri\u00f3 en el contexto del exploit de FMC o de actividades anteriores de Interlock. El BSI no ha publicado un aviso propio sobre CVE-2026-20131 hasta la fecha de cierre de la redacci\u00f3n, una vulnerabilidad que llama la atenci\u00f3n dada la difusi\u00f3n de Cisco FMC en las redes empresariales alemanas.<\/p>\n\n<p>La falta de una advertencia del BSI no debe entenderse como una se\u00f1al de que no haya peligro. La CISA ya ha incluido la vulnerabilidad en el cat\u00e1logo KEV y ha establecido un plazo para que las agencias federales estadounidenses apliquen parches. Quien est\u00e9 sujeto a NIS-2 y detecte una compromiso de FMC est\u00e1 obligado a presentar un informe inicial al BSI dentro de las 24 horas. Un informe detallado debe seguir dentro de las 72 horas. Dado el plazo de 36 d\u00edas desde la primera explotaci\u00f3n, los registros deben verificarse retrospectivamente hasta el 26 de enero de 2026.<\/p>\n<h2>Qu\u00e9 hacer ahora<\/h2>\n\n<p>Los siguientes ocho pasos deben realizarse en este orden. Priorizaci\u00f3n: parchear primero, an\u00e1lisis forense en paralelo.<\/p>\n\n<p><strong>1. Comprobar si se ve afectado.<\/strong> \u00bfQu\u00e9 versiones de FMC est\u00e1n en uso? Las versiones afectadas son 7.0.5 a 7.4.1.1, as\u00ed como 7.6.x, 7.7.x y 10.0.0. La tabla de versiones completa est\u00e1 disponible en el <a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-fmc-rce-NKhnULJh\">informe de seguridad de Cisco<\/a>. La versi\u00f3n se puede leer en la interfaz web de FMC en \u00abAyuda\u00bb y \u00abAcerca de\u00bb.<\/p>\n\n<p><strong>2. Aplicar el parche.<\/strong> Actualizar a la versi\u00f3n 7.4.2.1 o superior. Dado que no existe una soluci\u00f3n alternativa, esta es la \u00fanica medida efectiva. Cisco ha proporcionado parches para todas las ramas de versiones afectadas.<\/p>\n\n<p><strong>3. Aislar la interfaz de FMC.<\/strong> Hasta aplicar el parche: restringir la interfaz de gesti\u00f3n web de FMC a una red de gesti\u00f3n fuera de banda dedicada. Sin exposici\u00f3n a Internet. Acceso solo desde estaciones de trabajo de administradores autorizados.<\/p>\n\n<p><strong>4. Revisar los registros.<\/strong> Buscar solicitudes HTTP inusuales en la interfaz web de FMC, especialmente errores de deserializaci\u00f3n de Java en los registros de aplicaciones y tr\u00e1fico no autenticado en los puertos de gesti\u00f3n. Las solicitudes HTTP PUT a servidores externos son un fuerte indicador de compromiso exitoso.<\/p>\n\n<p><strong>5. Aplicar IoCs.<\/strong> Cargar la lista completa de indicadores de compromiso del <a href=\"https:\/\/aws.amazon.com\/blogs\/security\/amazon-threat-intelligence-teams-identify-interlock-ransomware-campaign-targeting-enterprise-firewalls\/\">blog de seguridad de AWS<\/a> en SIEM y EDR. Buscar retrospectivamente desde el 26 de enero de 2026. Prestar especial atenci\u00f3n a las solicitudes HTTP PUT a servidores externos desconocidos, que es el mecanismo de exfiltraci\u00f3n confirmado.<\/p>\n\n<p><strong>6. Verificar el <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/29\/privileged-access-management-por-que-las-cuentas-de-administrador-son-la-mayor\/\">acceso privilegiado<\/a>.<\/strong> Si un FMC se ha visto comprometido, el atacante tuvo acceso de root al firewall de gesti\u00f3n. Todas las configuraciones de firewall, credenciales y certificados gestionados a trav\u00e9s del FMC afectado deben tratarse como potencialmente comprometidos. La rotaci\u00f3n de contrase\u00f1as y la renovaci\u00f3n completa de certificados son obligatorias.<\/p>\n\n<p><strong>7. Activar el plan de respuesta a incidentes.<\/strong> Cualquier compromiso confirmado o sospechoso de un FMC es un incidente de gravedad 1. El atacante tuvo acceso potencial a toda la infraestructura de firewall. Esto significa: verificar todas las reglas de firewall gestionadas en busca de cambios no autorizados, validar la integridad de las configuraciones de respaldo y verificar la segmentaci\u00f3n de la red. Quien no tenga un plan de respuesta a incidentes debe cerrar esta brecha en paralelo.<\/p>\n\n<p><strong>8. Verificar Cisco Security Cloud Control.<\/strong> Los informes sugieren que la plataforma de control de seguridad en la nube de Cisco (SCC) tambi\u00e9n podr\u00eda verse afectada por la vulnerabilidad. Quien utilice SCC debe contactar directamente con el soporte de Cisco y confirmar el estado del parche.<\/p>\n\n<h2>Conclusi\u00f3n<\/h2>\n\n<p>CVE-2026-20131 es el exploit de Cisco m\u00e1s grave de los \u00faltimos meses. Puntuaci\u00f3n m\u00e1xima de CVSS, acceso de root no autenticado, 36 d\u00edas de explotaci\u00f3n activa antes del parche y sin soluciones alternativas: esta es la peor combinaci\u00f3n que puede ofrecer un informe de seguridad.<\/p>\n\n<p>Quien opere Cisco FMC y a\u00fan no haya aplicado el parche acepta un riesgo que no se justifica, ni t\u00e9cnica ni frente a la direcci\u00f3n, que es personalmente responsable seg\u00fan NIS-2. El grupo Interlock ha demostrado que explota esta brecha de manera profesional y a gran escala. La combinaci\u00f3n de deserializaci\u00f3n de Java, acceso de root y el papel central de FMC en la arquitectura de red hace que cualquier FMC no parcheado sea un riesgo de seguridad para toda la red. Aplicar el parche no es una recomendaci\u00f3n, sino una obligaci\u00f3n. Hoy.<\/p>\n\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n\n<details><summary><strong>\u00bfEst\u00e1 afectado mi empresa?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Si utiliza Cisco Secure Firewall Management Center en las versiones 7.0.5 a 7.4.1.1, 7.6.x, 7.7.x o 10.0.0: s\u00ed. La tabla de versiones completa se encuentra en el informe de seguridad de Cisco cisco-sa-fmc-rce-NKhnULJh. Compruebe su versi\u00f3n de FMC a trav\u00e9s de la interfaz web en \u00abAyuda\u00bb > \u00abAcerca de\u00bb.<\/p><\/details>\n\n<details><summary><strong>\u00bfHay alguna soluci\u00f3n alternativa hasta aplicar el parche?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No. Cisco confirma expl\u00edcitamente que no hay soluciones alternativas. La \u00fanica medida efectiva es actualizar a la versi\u00f3n parcheada. Como medida provisional, debe restringir la interfaz de gesti\u00f3n de FMC a una red aislada y limitar el acceso a estaciones de trabajo de administradores autorizados.<\/p><\/details>\n<details><summary><strong>\u00bfQu\u00e9 es Interlock?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Interlock es un grupo de ransomware activo desde septiembre de 2024 que opera con doble extorsi\u00f3n: los datos se exfiltran y se cifran. El grupo utiliza referencias al RGPD en sus demandas de rescate para aumentar la presi\u00f3n sobre las v\u00edctimas europeas. Los objetivos confirmados incluyen proveedores de servicios de salud, universidades e instituciones p\u00fablicas.<\/p><\/details>\n\n<details><summary><strong>\u00bfDe d\u00f3nde provienen los IoCs?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La lista de IoCs disponible p\u00fablicamente m\u00e1s completa fue publicada por Amazon Threat Intelligence en el blog de seguridad de AWS. Amazon descubri\u00f3 la campa\u00f1a a trav\u00e9s de su red de honeypots MadPot y coordin\u00f3 la divulgaci\u00f3n con Cisco. Los IoCs incluyen hashes de archivos, direcciones IP y dominios de la infraestructura de los atacantes.<\/p><\/details>\n\n<details><summary><strong>\u00bfDebo tener en cuenta las obligaciones de notificaci\u00f3n NIS-2?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Si su empresa est\u00e1 sujeta a NIS-2 y detecta indicios de compromiso: s\u00ed. La notificaci\u00f3n inicial al BSI debe realizarse en un plazo de 24 horas, y una notificaci\u00f3n detallada en un plazo de 72 horas. Verifique sus registros desde el 26 de enero de 2026 hacia atr\u00e1s, ya que un FMC comprometido puede permanecer sin detectarse durante semanas o meses.<\/p><\/details>\n\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;border-radius:8px;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<!--ST-LOWER-CARDS lang=es--><h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n de la redacci\u00f3n<\/h3><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/22\/cadena-de-suministro-de-software-bajo-ataque-glassworm\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/03\/supply-chain-glassworm-2026-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Cadena de suministro de software bajo ataque: c\u00f3mo GlassWorm comprometi\u00f3 400+ herramientas de desarrollo<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/29\/privileged-access-management-por-que-las-cuentas-de-administrador-son-la-mayor\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/03\/pexels-279810-privileged-access-management-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Privileged Access Management: Por qu\u00e9 las cuentas de administrador son la mayor puerta de entrada para los atacantes<\/span><\/span><\/a><h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/03\/22\/nis2-y-saas-por-que-la-cadena-de-suministro-se-convierte-en-la-mayor-brecha-de-c\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-nis2-saas-lieferkette-compliance-luecke-16792674.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">NIS2 y SaaS: la cadena de suministro, brecha de cumplimiento<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/es\/seguro-cibernetico-para-pyme-que-cubre-realmente\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-cyber-versicherung-kmu-deckung-kosten-20-85056094-250x192.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Seguro cibern\u00e9tico para PYME: \u00bfQu\u00e9 cubre realmente?<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/es\/cero-confianza-necesita-conocimiento-de-procesos-no-solo-herramientas\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-zero-trust-braucht-prozesswissen-warum-l-6958593-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Cero confianza necesita conocimiento de procesos, no solo herramientas<\/span><\/span><\/a><!--\/ST-LOWER-CARDS-->","protected":false},"excerpt":{"rendered":"8 Min. Tiempo de lectura Durante 36 d\u00edas, los atacantes pudieron obtener acceso de root no autenticado a Cisco Secure Firewall Management Center antes de que Cisco lanzara un parche. El grupo de ransomware Interlock explot\u00f3 activamente la vulnerabilidad CVE-2026-20131 (CVSS 10.0) desde el 26 de enero de 2026. Amazon Threat Intelligence detect\u00f3 la campa\u00f1a [&hellip;]","protected":false},"author":50,"featured_media":5630,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"ransomware interlock","_yoast_wpseo_title":"Cisco FMC Zero-Day: El ransomware Interlock explota una vulnerabilidad CVSS 10.0","_yoast_wpseo_metadesc":"Cisco FMC Zero-Day: Protege tu red del ransomware Interlock con parches urgentes. Act\u00faa ahora para evitar accesos no autorizados.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5631-2","post_id-5631","cisco-fmc-zero-day-el-ransomware-interlock-explota-una-vulnerabilidad-cvss-100-desde-enero","cisco-fmc-zero-day-el-ransomware-interlock-explota-una-vulnerabilidad-cvss-100-desde-enero-2"],"footnotes":""},"categories":[223,257],"tags":[235],"class_list":["post-9845","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-case-studies","category-praxis-umsetzung-es","tag-ransomware"],"evm_reading_time_minutes":14,"wpml_language":"es","wpml_translation_of":5631,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/9845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=9845"}],"version-history":[{"count":7,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/9845\/revisions"}],"predecessor-version":[{"id":21652,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/9845\/revisions\/21652"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/5630"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=9845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=9845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=9845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}