Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC
Компания Cisco подтвердила, что уязвимость максимальной степени опасности в её ПО Secure Firewall Management Center (FMC) активно эксплуатируется в атаках. Брешь, получившая идентификатор CVE-2026-20079, оценена по шкале CVSS в 10,0 баллов из 10 возможных.
В чём суть уязвимости
Проблема связана с некорректно создаваемым при загрузке системным процессом. Отправляя специально сформированные HTTP-запросы к веб-интерфейсу уязвимого устройства, удалённый неаутентифицированный злоумышленник может обойти проверку подлинности и выполнить произвольные сценарии и команды с привилегиями root.
Уязвимость затрагивает ПО Cisco Secure FMC и облачный сервис Cisco Security Cloud Control Firewall Management. Облачную часть компания уже пропатчила. Обходных путей защиты нет — Cisco рекомендует установить свежую версию ПО. При этом установка исправлений предотвращает лишь будущие атаки, но не восстанавливает уже скомпрометированные устройства.
Хронология умолчаний
Впервые о CVE-2026-20079 стало известно в марте, и тогда Cisco заявляла об отсутствии признаков её использования. В обновлённом на этой неделе бюллетене компания сообщила, что о фактах эксплуатации её команда PSIRT узнала в августе 2026 года. Кто стоит за атаками, когда именно они начались и что делали злоумышленники после проникновения, Cisco не раскрывает.
Однако косвенные данные указывают на более раннее начало. 29 июля Cisco раскрыла другую уязвимость Secure FMC — CVE-2026-20316, связанную со статическими учётными данными низкопривилегированной учётной записи, — и признала её эксплуатацию. Тогда же компания добавила в бюллетень по CVE-2026-20079 те же индикаторы компрометации, но не подтвердила факт атак. Администраторам рекомендовали искать в /var/log/messages активность вокруг файла /var/tmp/license.tmp; приведённая Cisco в качестве примера запись датирована 23 июля — за недели до августа, когда, по словам компании, PSIRT узнала об атаках.
Одинаковые индикаторы, идентичные июльские экстренные исправления для обеих уязвимостей и та же запись в логах наводят на мысль, что обе бреши использовались в одних и тех же атаках, а низкопривилегированный доступ через статические учётные данные мог сочетаться с обходом аутентификации для повышения привилегий. На прямые вопросы BleepingComputer о связи двух уязвимостей Cisco отвечать не стала, ограничившись призывом немедленно устанавливать исправления.
Американское агентство CISA внесло CVE-2026-20079 в каталог известных эксплуатируемых уязвимостей, обязав федеральные гражданские ведомства устранить брешь до 12 сентября 2026 года.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.