Mastodon Mastodon Mastodon Mastodon

Zero-day вразливість CVE-2026-20316 у Cisco Secure FMC та ланцюжок атак

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

29 липня 2026 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) внесло вразливість CVE-2026-20316 до каталогу відомих експлуатованих вразливостей (KEV) після підтвердження активної експлуатації як zero-day. Вразливість зачіпає Cisco Secure Firewall Management Center (FMC) Software — платформу централізованого керування міжмережевими екранами Cisco, яку широко використовують у корпоративних і державних мережах. Попри помірну базову оцінку CVSS 5.3, реальна небезпека значно вища: Cisco присвоїла вразливості рейтинг впливу High через можливість поєднання з іншими вразливостями FMC для підвищення привілеїв. Федеральним агентствам США наказано усунути проблему до 1 серпня 2026 року.

Технічна суть вразливості

Коренева причина CVE-2026-20316 — наявність жорстко заданих (статичних) облікових даних для низькопривілейованого облікового запису в програмному забезпеченні Cisco Secure FMC. Як зазначила Cisco в бюлетені безпеки, неавтентифікований віддалений зловмисник може використати ці статичні облікові дані для входу в систему та отримання доступу до конфіденційних даних від імені низькопривілейованого користувача.

Статичні облікові дані в мережевому обладнанні — клас вразливостей, який регулярно призводить до компрометації. На відміну від складних помилок у логіці авторизації, експлуатація тут тривіальна: достатньо знати задані в коді логін і пароль. Cisco зазначає, що поверхня атаки скорочується, якщо інтерфейс керування FMC недоступний з публічного інтернету, однак на практиці такі інтерфейси нерідко виявляються доступними ззовні.

Виявлення вразливості приписують досліднику Jimi Sebree з компанії Horizon3.ai. Cisco підтвердила, що експлуатація почалася раніше в липні 2026 року, але не розкрила ані хронологію атак, ані зловмисників, які стоять за ними, ані конкретні методи експлуатації.

Ланцюжок атак: зв’язок із CVE-2026-20079

Паралельно з публікацією бюлетеня щодо CVE-2026-20316 компанія Cisco оновила рекомендації щодо CVE-2026-20079 — критичної вразливості обходу автентифікації в тому ж продукті з максимальною оцінкою CVSS 10.0. Оновлення включило додатковий ідентифікатор помилки (CSCwt95974), ті самі індикатори компрометації та виправлення.

CVE-2026-20079 дає змогу виконувати довільні виконувані скрипти з отриманням root-доступу. Ключовий момент: обидві вразливості використовують один і той самий індикатор компрометації — файл /var/tmp/license.tmp. Це вказує на ймовірний сценарій ланцюжка атак: CVE-2026-20316 забезпечує початковий доступ через статичні облікові дані, а CVE-2026-20079 — підвищення привілеїв до root і виконання коду. Водночас Cisco зазначає, що активна експлуатація CVE-2026-20079 поки не зафіксована.

Саме можливість такого поєднання пояснює, чому Cisco підвищила рейтинг впливу CVE-2026-20316 з Medium до High, попри базову оцінку CVSS 5.3. Оцінка за шкалою CVSS відображає ізольований вплив однієї вразливості, тоді як реальна загроза визначається контекстом — і в цьому разі контекст є критичним.

Оцінка впливу

Cisco Secure FMC — центральний компонент керування міжмережевими екранами у великих інфраструктурах. Компрометація цієї платформи потенційно дає зловмиснику змогу:

  • Отримати доступ до конфігурацій міжмережевих екранів і політик безпеки
  • Витягнути інформацію про топологію захищеної мережі
  • За використання ланцюжка з CVE-2026-20079 — виконати довільний код з правами root на платформі керування
  • Потенційно модифікувати правила фільтрації трафіку на керованих міжмережевих екранах

Найбільшому ризику піддаються організації, чиї інтерфейси керування FMC доступні з інтернету, а також структури, які не застосували виправлення у найкоротші строки. З огляду на те, що йдеться про підтверджену zero-day експлуатацію, зволікання з патчем створює пряму загрозу.

Виправлення та індикатори компрометації

Cisco випустила виправлення для всіх підтримуваних лінійок Cisco Secure FMC Software:

  • 7.0 — Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Перевірка на компрометацію

Cisco рекомендує виконати таку команду в режимі expert mode на пристрої FMC:

cat /var/log/messages | grep license

Якщо у виведенні присутній шлях /var/tmp/license.tmp, пристрій міг бути скомпрометований. Характерний запис у журналі виглядає так:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

Зверніть увагу на виконання package_info.pl від імені root з аргументом /var/tmp/license.tmp — це ключовий патерн, який указує на можливу експлуатацію.

Рекомендації щодо реагування

  1. Негайно перевірте журнали усіх екземплярів Cisco Secure FMC на наявність індикатора /var/tmp/license.tmp
  2. Установіть відповідний hotfix для вашої версії FMC. Якщо виявлено ознаки компрометації — проведіть повне розслідування інциденту перед застосуванням патча
  3. Обмежте доступ до інтерфейсу керування FMC — він не повинен бути доступним з публічного інтернету. Використовуйте виділені мережі керування або VPN
  4. Перевірте конфігурації керованих міжмережевих екранів на предмет несанкціонованих змін, особливо якщо виявлено індикатори компрометації
  5. Враховуйте зв’язку вразливостей: навіть якщо CVE-2026-20079 поки не експлуатується активно, виправлення для обох вразливостей включені в одні й ті самі hotfix-пакети — встановлення одного оновлення закриває обидва вектори

Строк усунення для федеральних агентств США — 1 серпня 2026 року, однак з огляду на підтверджену активну експлуатацію та тривіальність використання статичних облікових даних, будь-яка організація, що експлуатує Cisco Secure FMC, має розглядати встановлення виправлень як завдання найвищого пріоритету. Першим кроком має стати перевірка журналів на наявність /var/tmp/license.tmp — це займе хвилини й одразу покаже, чи потрібне реагування на інцидент, чи достатньо планового оновлення.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.