Cisco: встроенные учётные данные в Secure FMC используются в атаках нулевого дня
Компания Cisco сообщила об активной эксплуатации уязвимости высокой степени опасности в Secure Firewall Management Center (FMC). Брешь, получившая идентификатор CVE-2026-20316, связана со статическими учётными данными низкопривилегированной учётной записи, встроенными непосредственно в программное обеспечение Secure FMC.
По данным Cisco, неаутентифицированный удалённый злоумышленник может воспользоваться этими данными для входа в систему и получения доступа к конфиденциальной информации, доступной этой учётной записи. Формально уязвимость получила лишь 5,3 балла по шкале CVSS, однако компания присвоила ей рейтинг High: полученный доступ можно связать с другими уязвимостями FMC и повысить привилегии. Какие именно бреши используются в связке и как, Cisco пока не раскрывает.
Проблема затрагивает Secure FMC Software независимо от конфигурации устройства, но не касается облачного варианта Cloud-Delivered FMC, Firewall Device Manager, а также ASA, Threat Defense и Security Cloud Control. Исправления в виде hot fix выпущены для веток 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Обходных путей не существует, поэтому Cisco настоятельно рекомендует установить обновления. Об уязвимости компанию уведомил Джими Себри из Horizon3.ai.
Как проверить компрометацию
О фактах эксплуатации Cisco стало известно в июле 2026 года, но кто стоит за атаками, когда они начались и какие организации пострадали, не сообщается. Риск снижается, если интерфейс управления FMC не выставлен в интернет.
Для выявления следов взлома администраторам рекомендуют изучить файл /var/log/messages. В режиме expert можно выполнить команду cat /var/log/messages | grep license. Признаком компрометации служит запись, в которой веб-процесс FMC под учётной записью www запускает скрипт package_info.pl от имени root с файлом /var/tmp/license.tmp. При обнаружении такого индикатора следует сменить все учётные данные, ключи и сертификаты на устройстве и обратиться в Cisco TAC.
И ещё одна брешь с рейтингом 10 из 10
Параллельно Cisco обновила предупреждение о другой, критической уязвимости FMC — CVE-2026-20079 с максимальным баллом CVSS 10,0. Она позволяет неаутентифицированному злоумышленнику обойти аутентификацию и выполнять команды с правами root, отправляя специально сформированные HTTP-запросы; причина — некорректно создаваемый при загрузке системный процесс. В отличие от первой бреши, здесь учётные данные и предварительный доступ не нужны.
Любопытно, что в обоих уведомлениях фигурирует один и тот же индикатор /var/tmp/license.tmp, однако Cisco не поясняет, связаны ли уязвимости между собой. О реальной эксплуатации CVE-2026-20079 компания пока не знает; эта брешь была впервые раскрыта ещё в марте 2026 года, а 29 июля к ней добавили второй идентификатор, патчи и индикаторы компрометации. Для обеих проблем выпущены одни и те же исправления.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.