Cisco har varnat för att angripare utnyttjar en allvarlig sårbarhet i Secure Firewall Management Center. Sårbarheten med statiska inloggningsuppgifter i Cisco FMC kan ge fjärrangripare obehörig åtkomst till sårbara enheter.

Problemet spåras som CVE-2026-20316 och gäller inbyggda inloggningsuppgifter för ett konto med begränsade behörigheter. Cisco har släppt hotfixar för berörda versioner och uppmanar kunder att installera dem utan dröjsmål.

Inbyggt konto skapar risk för obehörig åtkomst

Sårbarheten beror på statiska inloggningsuppgifter som är inbyggda i Cisco Secure FMC Software. En oautentiserad fjärrangripare kan använda uppgifterna för att logga in på en berörd enhet.

Efter att ha fått åtkomst kan angriparen se känsliga data som är tillgängliga för det inbyggda kontot. Sårbarheten har ett CVSS-värde på 5,3, men Cisco har ändå klassificerat den som allvarlig.

Den högre klassificeringen beror på risken att sårbarheten kombineras med andra säkerhetsbrister för att få utökade behörigheter. Cisco har inte identifierat de ytterligare sårbarheterna eller förklarat hur angripare använder dem i pågående attacker.

Cisco bekräftar aktivt utnyttjande

Företaget blev medvetet om det aktiva utnyttjandet i juli 2026. Cisco har inte avslöjat när attackerna började, vem som kan ligga bakom dem eller vilka organisationer som kan ha varit måltavlor.

Sårbarheten rapporterades av Jimi Sebree på Horizon3.ai.

CVE-2026-20316 påverkar Cisco Secure FMC Software oavsett enhetens konfiguration. Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software och Security Cloud Control påverkas däremot inte.

Hotfixar finns tillgängliga för Secure FMC-versionerna 7.0, 7.2, 7.4, 7.6, 7.7 och 10.0. Det finns ingen tillfällig lösning som helt åtgärdar problemet, vilket gör installation av säkerhetsfixarna till den enda tillförlitliga lösningen.

Kontrollera systemen efter tecken på intrång

Att hålla FMC hanteringsgränssnitt borta från det publika internet kan minska attackytan. Trots det bör administratörer kontrollera berörda enheter efter tecken på tidigare utnyttjande.

Cisco rekommenderar att filen /var/log/messages granskas efter misstänkt aktivitet kopplad till /var/tmp/license.tmp. En loggpost som visar att FMC webbprocess, som körs under www-kontot, anropar skriptet package_info.pl som root med denna temporära fil kan tyda på ett intrång.

Om denna indikator upptäcks bör administratörer byta samtliga användaruppgifter, nycklar och certifikat på den berörda FMC-enheten. Organisationer som misstänker ett intrång bör även kontakta Cisco TAC för hjälp med återställningen.

Kritisk sårbarhet för autentiseringsförbikoppling har också åtgärdats

Cisco har även uppdaterat sin säkerhetsvarning för CVE-2026-20079, en separat kritisk sårbarhet i Secure FMC. Den har det maximala CVSS-värdet 10,0.

En oautentiserad fjärrangripare kan kringgå autentisering och köra skript eller kommandon som root genom att skicka särskilt utformade HTTP-förfrågningar. Säkerhetsbristen beror på en felaktig systemprocess som skapas när enheten startas.

Till skillnad från CVE-2026-20316 är denna sårbarhet inte beroende av statiska inloggningsuppgifter eller tidigare åtkomst till enheten. Cisco offentliggjorde den första gången i mars 2026 och uppdaterade sin säkerhetsvarning den 29 juli med ett andra bug-ID, hotfixar och indikatorer på intrång.

Företaget uppger att det inte finns några bevis för att angripare har utnyttjat CVE-2026-20079 i verkliga attacker.

Gemensam indikator väcker frågor

Båda säkerhetsvarningarna anger /var/tmp/license.tmp som en möjlig indikator på intrång. Cisco har dock inte förklarat om de två sårbarheterna är kopplade till varandra.

Den gemensamma indikatorn är anmärkningsvärd eftersom sårbarheten för autentiseringsförbikoppling potentiellt kan ge root-åtkomst utan att använda de statiska inloggningsuppgifter som är kopplade till CVE-2026-20316.

Organisationer bör installera de tillgängliga hotfixarna, begränsa exponeringen av FMC hanteringsgränssnitt och omedelbart undersöka misstänkta loggposter.


0 svar till ”Cisco FMC-sårbarhet med statiska inloggningsuppgifter utnyttjas i zero-day-attacker”