Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC

· Безопасность
Уязвимость CVE-2026-20079 с максимальным баллом CVSS 10.0 позволяет обойти аутентификацию и выполнить команды с правами root. Cisco признала, что её уже используют в атаках, а CISA обязала госучреждения устранить брешь к 12 сентября.

cover.svg

Компания Cisco подтвердила, что уязвимость максимальной степени опасности в её ПО Secure Firewall Management Center (FMC) активно эксплуатируется в атаках. Брешь, получившая идентификатор CVE-2026-20079, оценена по шкале CVSS в 10,0 баллов из 10 возможных.

В чём суть уязвимости

Проблема связана с некорректно создаваемым при загрузке системным процессом. Отправляя специально сформированные HTTP-запросы к веб-интерфейсу уязвимого устройства, удалённый неаутентифицированный злоумышленник может обойти проверку подлинности и выполнить произвольные сценарии и команды с привилегиями root.

Уязвимость затрагивает ПО Cisco Secure FMC и облачный сервис Cisco Security Cloud Control Firewall Management. Облачную часть компания уже пропатчила. Обходных путей защиты нет — Cisco рекомендует установить свежую версию ПО. При этом установка исправлений предотвращает лишь будущие атаки, но не восстанавливает уже скомпрометированные устройства.

Хронология умолчаний

Впервые о CVE-2026-20079 стало известно в марте, и тогда Cisco заявляла об отсутствии признаков её использования. В обновлённом на этой неделе бюллетене компания сообщила, что о фактах эксплуатации её команда PSIRT узнала в августе 2026 года. Кто стоит за атаками, когда именно они начались и что делали злоумышленники после проникновения, Cisco не раскрывает.

Однако косвенные данные указывают на более раннее начало. 29 июля Cisco раскрыла другую уязвимость Secure FMC — CVE-2026-20316, связанную со статическими учётными данными низкопривилегированной учётной записи, — и признала её эксплуатацию. Тогда же компания добавила в бюллетень по CVE-2026-20079 те же индикаторы компрометации, но не подтвердила факт атак. Администраторам рекомендовали искать в /var/log/messages активность вокруг файла /var/tmp/license.tmp; приведённая Cisco в качестве примера запись датирована 23 июля — за недели до августа, когда, по словам компании, PSIRT узнала об атаках.

Одинаковые индикаторы, идентичные июльские экстренные исправления для обеих уязвимостей и та же запись в логах наводят на мысль, что обе бреши использовались в одних и тех же атаках, а низкопривилегированный доступ через статические учётные данные мог сочетаться с обходом аутентификации для повышения привилегий. На прямые вопросы BleepingComputer о связи двух уязвимостей Cisco отвечать не стала, ограничившись призывом немедленно устанавливать исправления.

Американское агентство CISA внесло CVE-2026-20079 в каталог известных эксплуатируемых уязвимостей, обязав федеральные гражданские ведомства устранить брешь до 12 сентября 2026 года.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.