Panel de gestión de vulnerabilidades con tres alertas críticas de septiembre de 2026 clasificadas por puntaje CVSS y plazo del catálogo CISA KEV, sobre fondo oscuro con acentos rojos

CVE críticos septiembre 2026: Cisco, Chrome y Windows

Ciberseguridad Elite Center | | 7 min lectura

TL;DR: Cisco confirmó explotación activa de CVE-2026-20079 (Secure FMC, CVSS 10.0, sin workaround) por tres grupos de amenaza a la vez (Cisco Talos). Chrome corrigió un zero-day en V8 y Microsoft parchó más de 960 fallas en su Patch Tuesday, con dos zero-days más. Este es el orden de parchado para esta semana.

¿Qué es CVE-2026-20079 y por qué tiene el CVSS máximo de 10.0?

CVE-2026-20079 es una falla de bypass de autenticación en Cisco Secure Firewall Management Center (FMC) que permite a un atacante no autenticado ejecutar código como root en el equipo. Recibió el puntaje CVSS más alto posible, 10.0, porque combina las tres condiciones que maximizan ese índice: no requiere credenciales, no requiere interacción del usuario y compromete el sistema por completo.

Según el advisory oficial de Cisco, publicado el 4 de marzo de 2026 y actualizado el 9 de septiembre para confirmar explotación activa, no existe workaround: la única mitigación real es aplicar el hotfix disponible para FMC 7.0 a 10.0 o retirar el acceso de gestión del FMC desde internet mientras se actualiza. Un FMC comprometido no es un servidor cualquiera, es la consola que administra las reglas de firewall de toda una red corporativa.

¿Quién explota la falla de Cisco Secure FMC ahora mismo?

Cisco Talos confirmó que tres actores de amenaza distintos explotan CVE-2026-20079 en paralelo, algo inusual incluso para una falla crítica. El primero es Sandworm, el grupo vinculado a Rusia conocido por el malware Cyclops Blink contra infraestructura de red. El segundo es un afiliado del ransomware Qilin, buscando acceso inicial para cifrar redes completas. El tercero es un clúster orientado a robo de credenciales, sin atribución clara aún (Cisco Talos).

Que sabotaje geopolítico, ransomware comercial y robo de credenciales converjan sobre la misma falla en la misma ventana de tiempo confirma que el exploit ya es de conocimiento público y fácil de operar, no un recurso reservado a un solo actor sofisticado.

¿Cómo mitigar CVE-2026-20079 sin un workaround de Cisco?

Sin workaround oficial, la mitigación se reduce a tres acciones inmediatas:

  1. Aplicar el hotfix de Cisco disponible para las versiones de FMC 7.0 a 10.0 en cuanto sea posible.
  2. Retirar la interfaz de gestión del FMC de internet si el parche no puede aplicarse de inmediato, restringiendo el acceso a una VPN o red de administración segmentada.
  3. Revisar los logs de acceso al FMC buscando autenticaciones o comandos anómalos desde el 4 de marzo de 2026, fecha de publicación original del advisory.

Un FMC expuesto sin ninguna de estas tres medidas debe tratarse como potencialmente comprometido, no solo como vulnerable, dado el volumen de explotación activa reportado. Si tu empresa ya avanzó hacia Zero Trust con Cisco, nuestra guía de Zero Trust con Fortinet y Cisco explica cómo una segmentación bien diseñada limita el radio de daño incluso cuando un parche llega tarde.

¿Qué zero-day corrigió Chrome y qué otros navegadores afecta?

Google corrigió CVE-2026-85046, una confusión de tipos en el motor V8 de JavaScript, con CVSS 8.8 y explotación activa confirmada por el propio equipo de seguridad de Chrome antes de publicar el parche (The Hacker News). Una confusión de tipos en V8 permite a una página maliciosa ejecutar código arbitrario en el navegador de la víctima, sin que el usuario haga más que abrir el sitio.

Como Microsoft Edge, Brave y Opera se construyen sobre el motor Chromium, la misma falla los afecta hasta que cada vendor libere su propia actualización basada en el parche de Google. Verificar la versión de cada navegador corporativo, no solo Chrome, es parte obligatoria de la respuesta a este zero-day.

Qué corrigió el Patch Tuesday de Microsoft de septiembre

Microsoft corrigió más de 960 vulnerabilidades en su Patch Tuesday de septiembre de 2026, con dos zero-days bajo explotación activa al momento del lanzamiento: CVE-2026-85880, en el subsistema ALPC, y CVE-2026-81963, en Windows Update (SecurityWeek; Tenable). El conteo exacto varía levemente entre fuentes según el corte de fecha, pero todas coinciden en que supera las 960 fallas.

Ambos zero-days son vectores de escalamiento de privilegios locales: no dan acceso inicial a una red, pero son el paso que un atacante encadena después de entrar por otra vía, como el phishing o una VPN sin MFA, para pasar de un usuario estándar a control total del equipo.

¿Qué plazos de CISA aplican y cómo priorizar el parche esta semana?

El catálogo CISA Known Exploited Vulnerabilities (KEV) exige remediación obligatoria solo a agencias federales de Estados Unidos, con deadline del 12 de septiembre para Cisco Secure FMC, ya vencido, y del 18 de septiembre para el zero-day de Chrome. Una empresa chilena no tiene obligación legal directa, pero el catálogo KEV es la señal más confiable de que una falla se explota en el mundo real hoy, no solo en teoría.

La siguiente tabla resume el orden de prioridad para esta semana:

CVEProductoCVSSEstadoVentana recomendada
CVE-2026-20079Cisco Secure FMC10.0Explotación activa, 3 gruposInmediata (0-24 h)
CVE-2026-85880Windows (ALPC)AltoZero-day explotado24-72 h
CVE-2026-81963Windows UpdateAltoZero-day explotado24-72 h
CVE-2026-85046Chrome/Chromium8.8Explotación activa24-72 h
Resto del Patch TuesdayWindows/OfficeVariableSin explotación confirmadaCiclo mensual habitual

Para empresas bajo la Ley 21.663 ANCI, un CVE en el catálogo KEV con activo expuesto a internet entra directo en el reporte de gestión de vulnerabilidades que exige la norma a los Operadores de Importancia Vital.

Preguntas frecuentes sobre los CVE de septiembre de 2026

¿Cuál es el CVE más urgente de septiembre de 2026?

El CVE-2026-20079 de Cisco Secure FMC, con CVSS 10.0, bypass de autenticación y ejecución remota como root, sin workaround y con explotación activa confirmada por tres grupos de amenaza distintos.

¿Qué grupos están explotando la falla de Cisco Secure FMC?

Sandworm (vinculado a Rusia), un afiliado del ransomware Qilin y un tercer clúster de robo de credenciales, según Cisco Talos, operando en paralelo sobre la misma falla.

¿Qué zero-day corrigió Chrome y a qué otros navegadores afecta?

CVE-2026-85046, una confusión de tipos en el motor V8, CVSS 8.8. Afecta también a Edge, Brave y Opera por compartir el motor Chromium, hasta que cada vendor publique su parche propio.

¿Cuántas vulnerabilidades parchó Microsoft en septiembre?

Más de 960, con dos zero-days bajo explotación activa: CVE-2026-85880 (ALPC) y CVE-2026-81963 (Windows Update), ambos de escalamiento de privilegios locales.

¿El plazo de CISA aplica a empresas chilenas?

No de forma legal, salvo que operen con contratos federales de EE.UU. Pero es la señal pública más confiable de explotación activa real y conviene tratarla con la misma urgencia, sobre todo si la empresa reporta bajo la Ley 21.663 ANCI.

Conclusión: la ventana ya se cerró para los que no han parchado

Tres explotaciones activas confirmadas en una sola semana (Cisco FMC, Chrome y dos fallas de Windows) no es ruido de fondo, es la ventana de ataque real de septiembre de 2026. El orden importa: primero Cisco Secure FMC por su CVSS máximo y ausencia de workaround, luego los zero-days de Windows y Chrome, y recién después el resto del Patch Tuesday bajo el ciclo mensual habitual.

Como ya vimos en los roundups de CVE críticos de mayo y CVE críticos de julio, la combinación de CVSS alto más presencia en el catálogo KEV sigue siendo la mejor brújula para decidir qué parchar primero.

Los servidores que ya no reciben parches quedan fuera de este ciclo: el soporte extendido de Windows Server 2016 termina el 12 de enero de 2027.

¿Tu equipo ya verificó si el FMC de Cisco está expuesto a internet? En Elite Center ayudamos a priorizar y ejecutar ventanas de parchado de emergencia sin detener la operación.

⚡ ¿Necesitas infraestructura para tu empresa?