Cisco har advart om at angripere utnytter en alvorlig sårbarhet i Secure Firewall Management Center-programvaren. Sårbarheten med statisk påloggingsinformasjon i Cisco FMC kan gi eksterne angripere uautorisert tilgang til sårbare enheter.

Problemet spores som CVE-2026-20316 og gjelder innebygd påloggingsinformasjon for en konto med begrensede rettigheter. Cisco har utgitt hotfixer for berørte versjoner og sier at kunder bør installere dem uten opphold.

Innebygd konto skaper risiko for uautorisert tilgang

Sårbarheten skyldes statisk påloggingsinformasjon som er innebygd i Cisco Secure FMC Software. En uautentisert ekstern angriper kan bruke denne informasjonen til å logge inn på en berørt enhet.

Etter å ha fått tilgang kan angriperen se sensitive data som er tilgjengelige for den innebygde kontoen. Sårbarheten har en CVSS-poengsum på 5,3, men Cisco har likevel klassifisert den med høy alvorlighetsgrad.

Den høyere klassifiseringen gjenspeiler risikoen for at sårbarheten kan kombineres med andre sikkerhetsfeil for å oppnå utvidede rettigheter. Cisco har ikke identifisert de andre sårbarhetene eller forklart hvordan angripere bruker dem i aktive angrep.

Cisco bekrefter aktiv utnyttelse

Selskapet ble oppmerksom på den aktive utnyttelsen i juli 2026. Cisco har ikke opplyst når angrepene startet, hvem som kan stå bak eller hvilke organisasjoner som kan ha blitt rammet.

Sårbarheten ble rapportert av Jimi Sebree hos Horizon3.ai.

CVE-2026-20316 påvirker Cisco Secure FMC Software uavhengig av enhetens konfigurasjon. Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software og Security Cloud Control er derimot ikke berørt.

Hotfixer er tilgjengelige for Secure FMC-versjonene 7.0, 7.2, 7.4, 7.6, 7.7 og 10.0. Det finnes ingen midlertidig løsning som fullt ut håndterer problemet, noe som gjør installasjon av sikkerhetsoppdateringene til den eneste pålitelige løsningen.

Sjekk systemene for tegn på kompromittering

Å holde FMC-administrasjonsgrensesnittet utilgjengelig fra det offentlige internett kan redusere angrepsflaten. Likevel bør administratorer kontrollere berørte enheter for tegn på tidligere utnyttelse.

Cisco anbefaler å gjennomgå filen /var/log/messages for mistenkelig aktivitet knyttet til /var/tmp/license.tmp. En loggoppføring som viser at FMCs webprosess, som kjører under www-kontoen, kaller skriptet package_info.pl som root med denne midlertidige filen, kan tyde på kompromittering.

Hvis denne indikatoren oppdages, bør administratorer bytte alle brukeropplysninger, nøkler og sertifikater på den berørte FMC-enheten. Organisasjoner som mistenker et sikkerhetsbrudd, bør også kontakte Cisco TAC for hjelp med gjenoppretting.

Kritisk sårbarhet for omgåelse av autentisering er også rettet

Cisco har også oppdatert sikkerhetsvarselet for CVE-2026-20079, en separat kritisk sårbarhet i Secure FMC. Denne har maksimal CVSS-poengsum på 10,0.

En uautentisert ekstern angriper kan omgå autentisering og kjøre skript eller kommandoer som root ved å sende spesialutformede HTTP-forespørsler. Sårbarheten skyldes en feilaktig systemprosess som opprettes når enheten starter.

I motsetning til CVE-2026-20316 er denne sårbarheten ikke avhengig av statisk påloggingsinformasjon eller tidligere tilgang til enheten. Cisco offentliggjorde den første gang i mars 2026 og oppdaterte sikkerhetsvarselet 29. juli med en ny bug-ID, hotfixer og indikatorer på kompromittering.

Selskapet sier at det ikke finnes bevis for at angripere har utnyttet CVE-2026-20079 i reelle angrep.

Felles indikator vekker spørsmål

Begge sikkerhetsvarslene oppgir /var/tmp/license.tmp som en mulig indikator på kompromittering. Cisco har imidlertid ikke forklart om de to sårbarhetene er knyttet til hverandre.

Den felles indikatoren er bemerkelsesverdig fordi sårbarheten for omgåelse av autentisering potensielt kan gi root-tilgang uten å bruke den statiske påloggingsinformasjonen knyttet til CVE-2026-20316.

Organisasjoner bør installere de tilgjengelige hotfixene, begrense eksponeringen av FMC-administrasjonsgrensesnitt og umiddelbart undersøke mistenkelige loggoppføringer.


0 responses to “Cisco FMC-sårbarhet med statisk påloggingsinformasjon utnyttes i zero-day-angrep”