CVE-2026-20316: Aktiv ausgenutzte Cisco FMC-Schwachstelle legt sensible Daten offen

CVE-2026-20316: Aktiv ausgenutzte Cisco FMC-Schwachstelle legt sensible Daten offen

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Add to my AI research

Cisco hat Notfall-Hotfixes für eine aktiv ausgenutzte Schwachstelle veröffentlicht, die die Cisco Secure Firewall Management Center (FMC) Software betrifft. Das Problem wird durch statische Anmeldeinformationen für ein Konto mit niedrigem Berechtigungsgrad verursacht und ermöglicht es einem nicht authentifizierten Remote-Angreifer, sich auf einem betroffenen Gerät anzumelden und auf sensible Informationen zuzugreifen.

Obwohl die Schwachstelle einen CVSS-Wert von 5,3 hat, hat Cisco ihr eine hohe Sicherheitsauswirkungsbewertung zugeordnet, da sie mit anderen Schwächen im selben Produkt kombiniert werden kann, um Privilegien zu erhöhen. Der Cisco FMC Zero-Day wurde am 29. Juli 2026 dem Katalog der CISA’s Known Exploited Vulnerabilities hinzugefügt, nachdem Hinweise auf eine aktive Ausnutzung vorlagen. Den Bundesbehörden der zivilen Exekutivabteilung wurde aufgetragen, die verfügbaren Fixes bis spätestens 1. August 2026 anzuwenden.

Die Angriffsfläche wird reduziert, wenn die FMC-Verwaltungsschnittstelle nicht vom öffentlichen Internet aus zugänglich ist. Cisco weist jedoch darauf hin, dass das Problem auf die Secure FMC Software unabhängig von der Gerätekonfiguration zutrifft, sodass eine schnelle Versionsbewertung und die Bereitstellung des Hotfixes unerlässlich sind.

Analyse von CVE-2026-20316

Die Schwachstelle resultiert aus fest codierten Anmeldeinformationen, die in der FMC-Weboberfläche vorhanden sind. Ein Angreifer, der die statischen Kontodetails kennt, kann sich remote authentifizieren, ohne im Besitz von Anmeldeinformationen zu sein, die von der Zielorganisation ausgestellt wurden. Die resultierende Sitzung hat begrenzte Berechtigungen, kann jedoch dennoch sensible Daten offenlegen, die innerhalb der Verwaltungsumgebung gespeichert oder zugänglich sind.

CVE-2026-20316 betrifft die Cisco Secure FMC Software. Cisco hat bestätigt, dass Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software und Security Cloud Control nicht anfällig sind.

Die wichtigsten Details zu CVE-2026-20316 betreffen seinen Wert als Teil einer breiteren Exploit-Kette. Cisco stufte die Schwere des Fehlers höher ein, weil der anfängliche Zugriff mit niedrigem Berechtigungsgrad mit anderen FMC-Schwächen kombiniert werden kann, um größere Kontrolle zu erlangen.

The Hacker News stellt fest, dass Cisco seine Empfehlung für CVE-2026-20079 mit denselben Hotfixes und einem forensischen Indikator aktualisiert hat. Diese separate kritische Authentifizierungsumgehung kann eine beliebige Skriptausführung und Root-Zugriff ermöglichen, was darauf hindeutet, dass Angreifer die beiden Probleme kombinieren könnten. Cisco hatte jedoch bei der Offenlegung keine bösartige Ausnutzung von CVE-2026-20079 bestätigt.

Cisco wurde im Juli 2026 auf die aktive Ausnutzung aufmerksam, machte jedoch keine Angaben zu den Betreibern, den Zielorganisationen oder der genauen Eindringsequenz. Die zitierten Quellen benennen auch keinen öffentlichen CVE-2026-20316-PoC. Dies begrenzt die zuverlässige Rekonstruktion der anfänglichen Anmeldeaktivität und macht die forensischen Beweise des Anbieters besonders wichtig.

Minderung von CVE-2026-20316

Cisco hat Hotfixes für die unterstützten Release-Zweige 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0 veröffentlicht. Das Unternehmen erklärt, dass es keine Workarounds gibt, die das Problem vollständig beheben, daher sollten Administratoren den entsprechenden Hotfix so schnell wie möglich installieren.

Die verfügbaren Fixes sind:

  • 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Für die Erkennung von CVE-2026-20316 weist Cisco Administratoren an, den Expertenmodus aufzurufen und auszuführen:

cat /var/log/messages | grep license

Wenn die Ausgabe /var/tmp/license.tmp enthält, könnte das Gerät ausgenutzt worden sein. Das Beispiel von Cisco zeigt das Webdienstkonto, das package_info.pl als Root gegen die temporäre Datei aufruft. Diese von Anbietern veröffentlichten Artefakte sind derzeit die konkretesten CVE-2026-20316-IOCs.

Um CVE-2026-20316-Aktivitäten zu erkennen, sollten Verteidiger diese Protokollprüfung mit einer Überprüfung unerwarteter Anmeldungen mit niedrigem Berechtigungsgrad, Geräteänderungen und ungewöhnlicher Aktivität in Bezug auf die Verwaltungsschnittstelle kombinieren. Der Internetzugang zur FMC-Verwaltung sollte ebenfalls entfernt oder stark eingeschränkt werden, obwohl dies die Exposition eher reduziert, als den Hotfix zu ersetzen.

Wenn ein Kompromiss vermutet wird, empfiehlt Cisco, sein Technisches Assistance Center für Wiederherstellungsanleitungen zu kontaktieren. Mindestens sollten Organisationen alle Benutzeranmeldeinformationen, Schlüssel und Zertifikate auf dem betroffenen Gerät rotieren. Die Behebung sollte daher sowohl das Patchen als auch die Reaktion auf Vorfälle umfassen, da die Installation des Updates keine Geheimnisse ungültig macht, die möglicherweise bereits offengelegt wurden.

Proof of Value

 

FAQ

Was ist CVE-2026-20316 und wie funktioniert es?

CVE-2026-20316 ist eine statische Anmeldeinformationsschwachstelle in der Weboberfläche der Cisco Secure FMC. Ein nicht authentifizierter Remote-Angreifer kann die eingebetteten Anmeldeinformationen nutzen, um auf ein betroffenes System über ein Konto mit niedrigen Rechten zuzugreifen und sensible Daten abzurufen.

Wann wurde CVE-2026-20316 erstmals entdeckt?

Das Datum der privaten Entdeckung wurde nicht offengelegt. Cisco hat Jimi Sebree von Horizon3.ai die Meldung des Fehlers zugeschrieben, seine Empfehlung am 29. Juli 2026 veröffentlicht und erklärt, dass sein PSIRT von aktiven Ausnutzungen im Juli erfahren hat.

Welche Auswirkungen hat CVE-2026-20316 auf Systeme?

Ein erfolgreicher Angreifer kann Zugriff mit niedrigen Rechten auf FMC erlangen und sensible Daten einsehen. Das Risiko wird schwerwiegender, wenn dieser Zugang mit einer anderen FMC-Schwachstelle kombiniert wird, um Privilegien zu erhöhen oder Code mit mehr Befugnissen auszuführen.

Kann CVE-2026-20316 mich im Jahr 2026 immer noch betreffen?

Ja. Jede betroffene Cisco Secure FMC-Implementierung, die nicht den entsprechenden Hotfix erhalten hat, kann weiterhin exponiert bleiben. Öffentlich erreichbare Management-Schnittstellen sind einem größeren Risiko ausgesetzt, aber Cisco sagt, dass die anfällige Software unabhängig von der Konfiguration betroffen ist.

Wie kann ich mich vor CVE-2026-20316 schützen?

Installieren Sie den Hotfix von Cisco für den relevanten Release-Zweig, beschränken Sie den Verwaltungszugang auf vertrauenswürdige Netzwerke, führen Sie die Protokollprüfung des Anbieters durch und untersuchen Sie alle Beweise für /var/tmp/license.tmp. Wenn ein Ausnutzung vermutet wird, kontaktieren Sie Cisco TAC und rotieren Sie alle FMC-Anmeldeinformationen, Schlüssel und Zertifikate.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Articles