Логотип Cisco с визуальной метафорой уязвимости нулевого дня

Cisco предупредила об атаках нулевого дня на FMC

Компания Cisco выпустила экстренное предупреждение об активной эксплуатации уязвимости нулевого дня в Secure Firewall Management Center (FMC). Брешь, отслеживаемая как CVE-2026-20316, позволяет злоумышленникам получать несанкционированный доступ к устройствам через встроенные статические учётные данные.

Статические учётные данные как точка входа

Уязвимость вызвана наличием предустановленной учётной записи с низкими привилегиями в Cisco Secure FMC Software. Удалённый неаутентифицированный атакующий может использовать эти статические креденшалы для входа в систему. После этого ему становятся доступны конфиденциальные данные, привязанные к этой учётной записи.

Хотя базовая оценка CVE-2026-20316 по шкале CVSS составляет всего 5.3, Cisco присвоила ей статус High. Причина — возможность комбинирования с другими уязвимостями FMC для повышения привилегий. Какие именно дополнительные бреши используются в реальных атаках, компания пока не раскрывает.

Масштаб угрозы и меры защиты

Проблема затрагивает все конфигурации Cisco Secure FMC Software. Под ударом оказались версии 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Однако облачная версия Cloud-Delivered FMC, а также Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software и Security Cloud Control не подвержены риску.

Cisco уже выпустила хотфиксы для всех уязвимых релизов. Обходных путей не существует — настоятельно рекомендуется немедленно установить исправления. Дополнительно снизить поверхность атаки помогает ограничение доступа к интерфейсу управления FMC из публичного интернета.

По данным компании, активная эксплуатация зафиксирована в июле 2026 года. Сведения о времени начала атак, злоумышленниках и пострадавших организациях не разглашаются. Об обнаружении уязвимости сообщил Jimi Sebree из Horizon3.ai.

Мы осведомлены об активной эксплуатации уязвимости в июле 2026 года и настоятельно рекомендуем клиентам установить доступные исправления.

Как обнаружить компрометацию

Для выявления следов атаки администраторам следует проверить файл /var/log/messages. Cisco предлагает выполнить в экспертном режиме команду:

cat /var/log/messages | grep license

Наличие в логах записи, содержащей /var/tmp/license.tmp, указывает на вероятную компрометацию:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

В этой строке веб-процесс FMC, работающий под учётной записью www, вызывает скрипт package_info.pl с правами root и передаёт файл license.tmp. Если такой индикатор обнаружен, необходимо немедленно сменить все пароли, ключи и сертификаты на скомпрометированном устройстве. Cisco также рекомендует обратиться в TAC для помощи в восстановлении.

Помимо CVE-2026-20316, компания обновила рекомендацию по другой критической проблеме — CVE-2026-20079. Эта уязвимость обхода аутентификации получила максимальный балл CVSS 10.0 и позволяет неаутентифицированному злоумышленнику выполнять скрипты и команды с правами root через специально сформированные HTTP-запросы.

Cisco утверждает, что данных о вредоносной эксплуатации CVE-2026-20079 пока нет. Однако в обновлённом бюллетене появился тот же индикатор компрометации /var/tmp/license.tmp. Связаны ли эти уязвимости, компания не поясняет. Примечательно, что CVE-2026-20079 позволяет достичь root-доступа без использования статических учётных данных.

Для CVE-2026-20079 также выпущены хотфиксы; обходных решений, полностью устраняющих угрозу, не существует. Администраторам Cisco FMC следует считать оба обновления критически важными.

  • Уязвимость CVE-2026-20316: статические учётные данные, активная эксплуатация, CVSS 5.3 (High).
  • Уязвимость CVE-2026-20079: обход аутентификации, выполнение команд root, CVSS 10.0, эксплуатация не зафиксирована.
  • Общий индикатор компрометации: лог-запись с /var/tmp/license.tmp.
  • Затронутые версии FMC: 7.0, 7.2, 7.4, 7.6, 7.7, 10.0.
  • Рекомендация: немедленно установить хотфиксы и проверить логи.

Читайте также: Как отличить вирус от червя и трояна: гид по вредоносному ПО

Источник: Bleeping Computer

Похожие записи