29 липня 2026 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) внесло вразливість CVE-2026-20316 до каталогу відомих експлуатованих вразливостей (KEV) після підтвердження активної експлуатації як zero-day. Вразливість зачіпає Cisco Secure Firewall Management Center (FMC) Software — платформу централізованого керування міжмережевими екранами Cisco, яку широко використовують у корпоративних і державних мережах. Попри помірну базову оцінку CVSS 5.3, реальна небезпека значно вища: Cisco присвоїла вразливості рейтинг впливу High через можливість поєднання з іншими вразливостями FMC для підвищення привілеїв. Федеральним агентствам США наказано усунути проблему до 1 серпня 2026 року.
Технічна суть вразливості
Коренева причина CVE-2026-20316 — наявність жорстко заданих (статичних) облікових даних для низькопривілейованого облікового запису в програмному забезпеченні Cisco Secure FMC. Як зазначила Cisco в бюлетені безпеки, неавтентифікований віддалений зловмисник може використати ці статичні облікові дані для входу в систему та отримання доступу до конфіденційних даних від імені низькопривілейованого користувача.
Статичні облікові дані в мережевому обладнанні — клас вразливостей, який регулярно призводить до компрометації. На відміну від складних помилок у логіці авторизації, експлуатація тут тривіальна: достатньо знати задані в коді логін і пароль. Cisco зазначає, що поверхня атаки скорочується, якщо інтерфейс керування FMC недоступний з публічного інтернету, однак на практиці такі інтерфейси нерідко виявляються доступними ззовні.
Виявлення вразливості приписують досліднику Jimi Sebree з компанії Horizon3.ai. Cisco підтвердила, що експлуатація почалася раніше в липні 2026 року, але не розкрила ані хронологію атак, ані зловмисників, які стоять за ними, ані конкретні методи експлуатації.
Ланцюжок атак: зв’язок із CVE-2026-20079
Паралельно з публікацією бюлетеня щодо CVE-2026-20316 компанія Cisco оновила рекомендації щодо CVE-2026-20079 — критичної вразливості обходу автентифікації в тому ж продукті з максимальною оцінкою CVSS 10.0. Оновлення включило додатковий ідентифікатор помилки (CSCwt95974), ті самі індикатори компрометації та виправлення.
CVE-2026-20079 дає змогу виконувати довільні виконувані скрипти з отриманням root-доступу. Ключовий момент: обидві вразливості використовують один і той самий індикатор компрометації — файл /var/tmp/license.tmp. Це вказує на ймовірний сценарій ланцюжка атак: CVE-2026-20316 забезпечує початковий доступ через статичні облікові дані, а CVE-2026-20079 — підвищення привілеїв до root і виконання коду. Водночас Cisco зазначає, що активна експлуатація CVE-2026-20079 поки не зафіксована.
Саме можливість такого поєднання пояснює, чому Cisco підвищила рейтинг впливу CVE-2026-20316 з Medium до High, попри базову оцінку CVSS 5.3. Оцінка за шкалою CVSS відображає ізольований вплив однієї вразливості, тоді як реальна загроза визначається контекстом — і в цьому разі контекст є критичним.
Оцінка впливу
Cisco Secure FMC — центральний компонент керування міжмережевими екранами у великих інфраструктурах. Компрометація цієї платформи потенційно дає зловмиснику змогу:
- Отримати доступ до конфігурацій міжмережевих екранів і політик безпеки
- Витягнути інформацію про топологію захищеної мережі
- За використання ланцюжка з CVE-2026-20079 — виконати довільний код з правами root на платформі керування
- Потенційно модифікувати правила фільтрації трафіку на керованих міжмережевих екранах
Найбільшому ризику піддаються організації, чиї інтерфейси керування FMC доступні з інтернету, а також структури, які не застосували виправлення у найкоротші строки. З огляду на те, що йдеться про підтверджену zero-day експлуатацію, зволікання з патчем створює пряму загрозу.
Виправлення та індикатори компрометації
Cisco випустила виправлення для всіх підтримуваних лінійок Cisco Secure FMC Software:
- 7.0 — Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Перевірка на компрометацію
Cisco рекомендує виконати таку команду в режимі expert mode на пристрої FMC:
cat /var/log/messages | grep licenseЯкщо у виведенні присутній шлях /var/tmp/license.tmp, пристрій міг бути скомпрометований. Характерний запис у журналі виглядає так:
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsmЗверніть увагу на виконання package_info.pl від імені root з аргументом /var/tmp/license.tmp — це ключовий патерн, який указує на можливу експлуатацію.
Рекомендації щодо реагування
- Негайно перевірте журнали усіх екземплярів Cisco Secure FMC на наявність індикатора
/var/tmp/license.tmp - Установіть відповідний hotfix для вашої версії FMC. Якщо виявлено ознаки компрометації — проведіть повне розслідування інциденту перед застосуванням патча
- Обмежте доступ до інтерфейсу керування FMC — він не повинен бути доступним з публічного інтернету. Використовуйте виділені мережі керування або VPN
- Перевірте конфігурації керованих міжмережевих екранів на предмет несанкціонованих змін, особливо якщо виявлено індикатори компрометації
- Враховуйте зв’язку вразливостей: навіть якщо CVE-2026-20079 поки не експлуатується активно, виправлення для обох вразливостей включені в одні й ті самі hotfix-пакети — встановлення одного оновлення закриває обидва вектори
Строк усунення для федеральних агентств США — 1 серпня 2026 року, однак з огляду на підтверджену активну експлуатацію та тривіальність використання статичних облікових даних, будь-яка організація, що експлуатує Cisco Secure FMC, має розглядати встановлення виправлень як завдання найвищого пріоритету. Першим кроком має стати перевірка журналів на наявність /var/tmp/license.tmp — це займе хвилини й одразу покаже, чи потрібне реагування на інцидент, чи достатньо планового оновлення.