
Detección y exploit de prueba de concepto para CVE-2026-20131, una RCE crítica de deserialización de Java no autenticada en Cisco Secure FMC. Incluye una sonda de detección segura y un PoC basado en ysoserial para entornos de laboratorio y CTF autorizados.
Gravedad: Crítica (CVSS 3.1: 10.0) CWE: CWE-502 — Deserialización de Datos No Confiables Afectados: Software Cisco Secure Firewall Management Center (FMC) Aviso: cisco-sa-fmc-rce-NKhnULJh ID de Bug: CSCwt14636
Una vulnerabilidad en la interfaz de gestión basada en web del Software Cisco Secure Firewall Management Center (FMC) permite a un atacante remoto no autenticado ejecutar código Java arbitrario como root en el dispositivo afectado.
La vulnerabilidad se origina por una deserialización insegura de un flujo de bytes Java proporcionado por el usuario. Un atacante puede enviar un objeto Java serializado manipulado a la interfaz web de FMC, lo que desencadena la ejecución de código arbitrario con privilegios de root — sin necesidad de autenticación.
Nota: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) también está afectado y ha sido parcheado automáticamente por Cisco.
La interfaz web de FMC acepta y deserializa objetos Java de solicitudes HTTP no autenticadas sin validar el tipo o contenido del objeto. La deserialización Java es inherentemente peligrosa cuando se aplica a entradas no confiables — la JVM ejecuta código incrustado en el grafo de objetos durante , antes de que pueda ejecutarse cualquier validación a nivel de aplicación.
readObject()Flujo del ataque:
Atacante → objeto Java serializado manipulado (HTTP POST) → readObject() de FMC → cadena de gadgets se activa → RCE como root
Bytes mágicos de serialización Java que identifican el inicio de un flujo serializado:
AC ED 00 05
| Producto | Estado |
|---|---|
| Software Cisco Secure Firewall Management Center (FMC) | Vulnerable — parche disponible |
| Cisco Security Cloud Control (SCC) Firewall Management | Vulnerable — parcheado automáticamente por Cisco |
| Software Cisco Secure Firewall ASA | No afectado |
| Software Cisco Secure Firewall Threat Defense (FTD) | No afectado |
Utilice el Cisco Software Checker para conocer los números de versión afectados específicos.
| Archivo | Descripción |
|---|---|
check.py | Sonda de detección segura — sin cadena de gadgets |
poc.py | Exploit PoC mediante ysoserial — solo entornos de laboratorio/CTF |
check_cve_2026_20131.py sondea endpoints FMC conocidos enviando bytes mágicos de serialización Java e inspeccionando la respuesta HTTP. Un 500 o un 200 inesperado en un endpoint de serialización sugiere que el servidor está procesando (deserializando) la entrada en lugar de rechazarla.
No se utiliza ningún payload de exploit ni cadena de gadgets.
pip install requests
python3 check.py https://<fmc-host>
| Resultado | Significado |
|---|---|
POTENTIALLY VULNERABLE | El endpoint procesó bytes serializados |
No obvious exposure detected | Probablemente parcheado o endpoints inaccesibles |
poc.py construye un payload de deserialización utilizando ysoserial y lo entrega al endpoint FMC objetivo.
Solo para entornos de laboratorio y CTF autorizados.
Consulte poc.py para conocer el uso completo, los requisitos y las instrucciones de configuración.
Cisco ha publicado software corregido. No existen soluciones alternativas.
Aplique el parche del aviso oficial: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
Endurecimiento provisional (mientras se aplica el parche):
AC ED 00 05 en los cuerpos de solicitudes HTTP POST| Fecha | Evento |
|---|---|
| 2026-03-04 | Aviso de Cisco publicado — v1.0 Final |
| 2026-03-04 | Parte del lanzamiento del aviso agrupado Cisco Secure Firewall de marzo de 2026 |
Descubierto durante pruebas de seguridad internas por Keane O'Kelley, Grupo de Iniciativas Avanzadas de Seguridad (ASIG) de Cisco.
Este repositorio se publica solo con fines educativos y de investigación de seguridad autorizada. Úselo únicamente contra sistemas que le pertenezcan o para los cuales tenga permiso explícito por escrito para realizar pruebas. El uso no autorizado puede violar la Computer Fraud and Abuse Act (CFAA) y las leyes equivalentes en su jurisdicción.