Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC
🔥 Cisco подтвердила эксплуатацию критической уязвимости в Secure FMC
По данным bleepingcomputer, CVE-2026-20079 — обход аутентификации в Cisco Secure Firewall Management Center. CVSS 10.0: удалённый атакующий без учётной записи выполняет команды с правами root через специально сформированные HTTP-запросы к веб-интерфейсу. Причина — неправильная обработка данных при загрузке.
CISA уже добавила CVE в KEV, федеральным агентствам США дан срок до 12 сентября. Патч есть, обходного решения нет. Облачную версию Security Cloud Control Cisco обновила сама, а локальную FMC нужно обновлять вручную.
Хронология тревожная. Ещё 29 июля Cisco раскрыла CVE-2026-20316 — статические учётные данные низкопривилегированной учётной записи, которые уже использовались в атаках. Тогда же в бюллетень для CVE-20079 добавили те же индикаторы: запись в /var/log/messages с /var/tmp/license.tmp и запуском package_info.pl. Пример записи журнала датирован 23 июля. Но только сейчас Cisco подтвердила эксплуатацию именно CVE-20079. Индикаторы общие, исправления одинаковые.
Что делать: искать в логах строку вида Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm. Нашли — устройство не просто уязвимо, а, возможно, уже скомпрометировано. Установка исправления предотвратит будущие атаки, но не удалит уже полученный доступ.
Меня цепляет, что Cisco полтора месяца не связывала июльские индикаторы с этой CVE. За это время атакующие могли закрепиться. Проверяйте логи за конец июля, а не только после установки исправления — иначе вы просто закроете дверь, оставив внутри постороннего.
#Cisco #SecureFMC #CVE202620079 #эксплуатация #KEV
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.