Mastodon Mastodon Mastodon Mastodon

Статические учётные данные в Cisco Secure FMC эксплуатируются как zero-day — CISA требует патча до 1 августа

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

29 июля 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость CVE-2026-20316 в каталог известных эксплуатируемых уязвимостей (KEV) после подтверждения активной эксплуатации в качестве zero-day. Уязвимость затрагивает Cisco Secure Firewall Management Center (FMC) Software — платформу централизованного управления межсетевыми экранами Cisco, широко используемую в корпоративных и государственных сетях. Несмотря на умеренную базовую оценку CVSS 5.3, реальная опасность значительно выше: Cisco присвоила уязвимости рейтинг воздействия High из-за возможности объединения с другими уязвимостями FMC для повышения привилегий. Федеральным агентствам США предписано устранить проблему до 1 августа 2026 года.

Техническая суть уязвимости

Корневая причина CVE-2026-20316 — наличие жёстко заданных (статических) учётных данных для низкопривилегированной учётной записи в программном обеспечении Cisco Secure FMC. Как указала Cisco в бюллетене безопасности, неаутентифицированный удалённый атакующий может использовать эти статические учётные данные для входа в систему и получения доступа к конфиденциальным данным от имени низкопривилегированного пользователя.

Статические учётные данные в сетевом оборудовании — класс уязвимостей, который регулярно приводит к компрометации. В отличие от сложных ошибок в логике авторизации, эксплуатация здесь тривиальна: достаточно знать заданные в коде логин и пароль. Cisco отмечает, что поверхность атаки сокращается, если интерфейс управления FMC не имеет доступа из публичного интернета, однако на практике подобные интерфейсы нередко оказываются доступными извне.

Обнаружение уязвимости приписывается исследователю Jimi Sebree из компании Horizon3.ai. Cisco подтвердила, что эксплуатация началась ранее в июле 2026 года, но не раскрыла ни хронологию атак, ни стоящих за ними злоумышленников, ни конкретные методы эксплуатации.

Цепочка атак: связь с CVE-2026-20079

Параллельно с публикацией бюллетеня по CVE-2026-20316 компания Cisco обновила рекомендацию по CVE-2026-20079 — критической уязвимости обхода аутентификации в том же продукте с максимальной оценкой CVSS 10.0. Обновление включило дополнительный идентификатор ошибки (CSCwt95974), те же индикаторы компрометации и исправления.

CVE-2026-20079 позволяет выполнять произвольные исполняемые скрипты с получением root-доступа. Ключевой момент: обе уязвимости используют один и тот же индикатор компрометации — файл /var/tmp/license.tmp. Это указывает на вероятный сценарий цепочки атак: CVE-2026-20316 обеспечивает первоначальный доступ через статические учётные данные, а CVE-2026-20079 — повышение привилегий до root и выполнение кода. Cisco при этом отмечает, что активная эксплуатация CVE-2026-20079 пока не зафиксирована.

Именно возможность такого объединения объясняет, почему Cisco повысила рейтинг воздействия CVE-2026-20316 с Medium до High, несмотря на базовую оценку CVSS 5.3. Оценка по шкале CVSS отражает изолированное воздействие одной уязвимости, тогда как реальная угроза определяется контекстом — и в данном случае контекст критический.

Оценка воздействия

Cisco Secure FMC — центральный компонент управления межсетевыми экранами в крупных инфраструктурах. Компрометация этой платформы потенциально даёт атакующему возможность:

  • Получить доступ к конфигурациям межсетевых экранов и политикам безопасности
  • Извлечь информацию о топологии защищаемой сети
  • При использовании цепочки с CVE-2026-20079 — выполнить произвольный код с правами root на платформе управления
  • Потенциально модифицировать правила фильтрации трафика на управляемых межсетевых экранах

Наибольшему риску подвержены организации, чьи интерфейсы управления FMC доступны из интернета, а также структуры, не применившие исправления в кратчайшие сроки. Учитывая, что речь идёт о подтверждённой zero-day эксплуатации, промедление с патчем создаёт прямую угрозу.

Исправления и индикаторы компрометации

Cisco выпустила исправления для всех поддерживаемых линеек Cisco Secure FMC Software:

  • 7.0 — Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Проверка на компрометацию

Cisco рекомендует выполнить следующую команду в режиме expert mode на устройстве FMC:

cat /var/log/messages | grep license

Если в выводе присутствует путь /var/tmp/license.tmp, устройство могло быть скомпрометировано. Характерная запись в журнале выглядит следующим образом:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

Обратите внимание на выполнение package_info.pl от имени root с аргументом /var/tmp/license.tmp — это ключевой паттерн, указывающий на возможную эксплуатацию.

Рекомендации по реагированию

  1. Немедленно проверьте журналы всех экземпляров Cisco Secure FMC на наличие индикатора /var/tmp/license.tmp
  2. Установите соответствующий hotfix для вашей версии FMC. Если обнаружены признаки компрометации — проведите полное расследование инцидента перед применением патча
  3. Ограничьте доступ к интерфейсу управления FMC — он не должен быть доступен из публичного интернета. Используйте выделенные сети управления или VPN
  4. Проверьте конфигурации управляемых межсетевых экранов на предмет несанкционированных изменений, особенно если обнаружены индикаторы компрометации
  5. Учитывайте связку уязвимостей: даже если CVE-2026-20079 пока не эксплуатируется активно, исправления для обеих уязвимостей включены в одни и те же hotfix-пакеты — установка одного обновления закрывает оба вектора

Срок устранения для федеральных агентств США — 1 августа 2026 года, однако с учётом подтверждённой активной эксплуатации и тривиальности использования статических учётных данных, любая организация, эксплуатирующая Cisco Secure FMC, должна рассматривать установку исправлений как задачу с наивысшим приоритетом. Первым шагом должна стать проверка журналов на наличие /var/tmp/license.tmp — это займёт минуты и сразу покажет, требуется ли реагирование на инцидент или достаточно планового обновления.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.