Сигурност

Cisco FMC: активно експлоатиран 0-day със статични пароли

Cisco FMC: активно експлоатиран 0-day със статични пароли

Cisco публикува на 29 юли 2026 г. бюлетин за уязвимост в Secure Firewall Management Center (FMC) — конзолата, от която хиляди организации управляват целия си парк защитни стени. Проблемът е от най-неприятния вид: в софтуера са вградени статични пароли за акаунт с ниски права, а атакуващите вече ги използват. Същия ден американската агенция CISA вкара пропуска в каталога си с активно експлоатирани уязвимости и определи 1 август 2026 г. като краен срок за федералните ведомства.

Какво точно е счупено

Уязвимостта се води CVE-2026-20316 и се дължи на непроменяеми идентификационни данни за акаунт с ниски привилегии, заложени в самия код на Cisco Secure FMC Software. Неавтентикиран отдалечен нападател може да се логне с тях и да прочете информацията, достъпна за този акаунт — без да му трябва фишинг, без открадната сесия, без нищо.

Формалната CVSS оценка е скромните 5.3, но Cisco сама е вдигнала тежестта до „висока”. Причината е, че този първоначален достъп рядко остава сам: комбиниран с други пропуски във FMC, той се превръща в стълба за повишаване на правата. Уязвимостта е открита и докладвана от Джими Себри от Horizon3.ai.

Заобиколно решение няма. Cisco изрично пише, че единственият изход е инсталиране на съответния hotfix.

Кои версии са засегнати

Ударени са Cisco Secure FMC Software 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. За всяка от тях има отделен hotfix:

ВерсияФайл на hotfix
7.0Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Добрата новина: не са засегнати Cloud-Delivered FMC, Firewall Device Manager, Cisco ASA Software, Threat Defense Software и Security Cloud Control. Ако управлявате защитните си стени през облачната конзола, този конкретен бюлетин не ви касае.

Cisco представя новостите в портфолиото си за мрежова сигурност Снимка: Cisco Newsroom

Как да проверите дали са ви посетили

Cisco и изследователите посочват конкретен индикатор за компрометиране. На засегнатата система изпълнете:

cat /var/log/messages | grep license

Ако в изхода се появи записът /var/tmp/license.tmp, това е признак, че уязвимостта вероятно е била използвана срещу вас. Ако го намерите, инсталирането на кръпката не е достатъчно — предполага се пълно разследване на инцидента, ротация на пароли и преглед на журналите на самите защитни стени.

Втората дупка е с оценка 10.0

Заедно с бюлетина за статичните пароли Cisco актуализира и по-стар документ за CVE-2026-20079 — заобикаляне на автентикацията с максималната възможна CVSS оценка 10.0. Тя позволява на неавтентикиран отдалечен нападател да изпълнява скриптове и команди като root върху FMC. Пропускът е оповестен още през март 2026 г., а бюлетинът е обновен на 29 юли.

Според The Hacker News към момента няма данни за злонамерена експлоатация на CVE-2026-20079, но веригата е очевидна: влизате със статичните пароли, после ползвате заобикалянето на автентикацията и излизате с root. Точно затова Cisco определя привидно безобидната 5.3 като висока тежест.

Списъкът със засегнатите версии при двете уязвимости съвпада, така че една и съща кръпка ви решава и двата въпроса.

Внимание

FMC е точката, от която се пише политиката на всички ваши защитни стени. Компрометиран management сървър означава, че нападателят може тихо да отвори правило, вместо шумно да пробива периметъра. Не оставяйте уеб интерфейса му достъпен от интернет.

Защо това е по-сериозно от една средна CVSS оценка

Устройствата на периметъра остават най-предпочитаната мишена. През последните месеци видяхме 0-day в Outlook Web Access, използван от руската група TA488, и координирана атака срещу над 30 водни оператора в Минесота — и в двата случая входната точка беше система, изложена навън и рядко кръпвана.

Статичните пароли са особено обидна разновидност, защото не са грешка в паметта или състезание между нишки, а решение, взето на етап разработка. Веднъж извадени от кода, те работят срещу всяка инсталация, докато не бъде приложена кръпката — включително срещу устройства, които никой не е поглеждал от години.

Какво да направите днес

Ако имате локален FMC от изброените версии, изтеглете hotfix-а още сега и го приложете — федералният срок 1 август важи за американските агенции, но графикът на нападателите не се съобразява с ничии политики. След това проверете за /var/tmp/license.tmp и ограничете достъпа до управляващия интерфейс само до администраторска мрежа.

Междувременно Cisco прави и портфолиен разчистване на друг фронт: според The Register компанията прекратява предлагането на Azure Local решението си с край на продажбите през октомври 2026 г., вместо да догонва променените хардуерни изисквания на Microsoft. Сигурността на защитните стени обаче остава ядрото на бизнеса ѝ — и точно затова бюлетинът от 29 юли е толкова неудобен.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още