Cisco는 Cisco Secure Firewall Management Center (FMC) 소프트웨어에 영향을 미치는 능동적으로 악용된 취약점에 대한 긴급 핫픽스를 발표했습니다. 이 문제는 낮은 권한의 계정에 대한 고정된 자격 증명으로 인해 발생하며, 인증되지 않은 원격 공격자가 영향을 받는 장치에 로그인하여 민감한 정보에 접근할 수 있게 합니다.
비록 이 결함의 CVSS 점수는 5.3이지만, Cisco는 이 제품의 다른 약점들과 결합하여 권한을 상승시킬 수 있기 때문에 높은 보안 영향 등급을 부여했습니다. Cisco FMC 제로데이는 2026년 7월 29일, 적극적인 악용 증거가 발견된 후 CISA의 알려진 악용 취약점 목록에 추가되었습니다. 연방 민간 행정부 기관들은 2026년 8월 1일까지 이용 가능한 수정 패치를 적용하도록 지시받았습니다.
FMC 관리 인터페이스가 공용 인터넷에서 접근되지 않을 때 공격 표면이 감소합니다. 그러나 Cisco는 이 문제가 기기 설정에 관계없이 Secure FMC 소프트웨어에 적용된다고 하며, 빠른 버전 평가와 핫픽스 배포가 필수적이라고 설명합니다.
CVE-2026-20316 분석
이 약점은 FMC 웹 인터페이스에 존재하는 하드코드된 자격 증명에서 비롯됩니다. 고정된 계정 세부 정보를 알고 있는 공격자는 대상 조직이 발급한 자격 증명 없이 원격으로 인증할 수 있습니다. 그 결과 세션은 제한된 권한을 가지지만, 여전히 관리 환경 내에 저장되거나 접근 가능한 민감한 데이터를 노출시킬 수 있습니다.
CVE-2026-20316은 Cisco Secure FMC 소프트웨어에 영향을 미칩니다. Cisco는 클라우드 기반의 FMC, Firewall Device Manager, Secure Firewall ASA 소프트웨어, Secure Firewall Threat Defense 소프트웨어, 및 Security Cloud Control이 취약하지 않다고 확인했습니다.
CVE-2026-20316의 가장 중요한 세부 사항은 더 넓은 공격 체인의 일부로서의 가치입니다. Cisco는 초기의 낮은 권한 접근이 다른 FMC 결함과 결합되어 더 큰 제어권을 얻을 수 있기 때문에 심각도를 높였습니다.
The Hacker News는 Cisco가 CVE-2026-20079에 대한 권고를 동일한 핫픽스 및 포렌식 지표와 함께 업데이트했다고 언급합니다. 그 별도의 중요한 인증 우회는 임의의 스크립트 실행 및 루트 접근을 가능하게 하여 공격자들이 이 두 문제를 결합할 수 있음을 시사합니다. 그러나 Cisco는 CVE-2026-20079의 악의적인 악용을 발표 당시 확인하지 않았습니다.
Cisco는 2026년 7월에 능동적으로 악용이 이루어진 것을 인지했으나, 운영자, 타겟 조직 또는 정확한 침입 순서를 공개하지 않았습니다. 인용된 소스들도 공공 CVE-2026-20316 PoC를 식별하지 않았으며, 이는 초기 로그인 활동의 신뢰할 수 있는 복원을 제한하고 있으며, 공급자가 제공한 포렌식 증거가 특히 중요해집니다.
CVE-2026-20316 완화 방안
Cisco는 지원되는 7.0, 7.2, 7.4, 7.6, 7.7 및 10.0 릴리즈 브랜치에 대한 핫픽스를 발표했습니다. 회사는 이 문제를 완전히 해결하는 우회 방법이 없다고 밝히며, 따라서 관리자는 적절한 핫픽스를 가능한 빨리 설치해야 합니다.
이용 가능한 수정 사항은 다음과 같습니다:
- 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
CVE-2026-20316 탐지를 위해, Cisco는 관리자에게 전문가 모드로 들어가 다음을 실행하도록 지시합니다:
cat /var/log/messages | grep license
출력에 /var/tmp/license.tmp이 포함되어 있으면, 장치가 악용되었을 가능성이 있습니다. Cisco의 예에서는 웹 서비스 계정이 임시 파일에 대해 root 권한으로 package_info.pl을 호출하는 것을 보여줍니다. 이러한 공급 업체가 공개한 아티팩트는 현재 이용 가능한 가장 구체적인 CVE-2026-20316 IOC입니다.
CVE-2026-20316 활동을 탐지하기 위해 방어자는 이 로그 확인을 예기치 않은 낮은 권한 로그인, 장치 수정, 관리 인터페이스를 포함한 비정상적인 활동 검토와 결합해야 합니다. FMC 관리에 대한 인터넷 액세스도 제거되거나 철저히 제한되어야 하며, 이는 노출을 줄일 뿐 핫픽스를 대체하지는 않습니다.
손상이 의심되는 경우, Cisco는 복구 지침을 위해 자사의 기술 지원 센터에 연락할 것을 권장합니다. 최소한 조직은 영향을 받은 장치에 저장된 모든 사용자 자격 증명, 키 및 인증서를 회전해야 합니다. 따라서 수정은 패치와 사고 대응을 모두 포함해야 하며, 업데이트를 설치해도 이미 노출되었을 수 있는 비밀을 무효화하지 않습니다.
FAQ
CVE-2026-20316이란 무엇이며 어떻게 작동합니까?
CVE-2026-20316은 Cisco Secure FMC 웹 인터페이스의 정적 자격 증명 취약점입니다. 인증되지 않은 원격 공격자는 내장된 자격 증명을 사용하여 낮은 권한의 계정을 통해 영향을 받은 시스템에 접근하고 민감한 데이터를 검색할 수 있습니다.
CVE-2026-20316은 언제 처음 발견되었습니까?
비공개 발견 날짜는 공개되지 않았습니다. Cisco는 Horizon3.ai의 Jimi Sebree에게 이 결함을 보고한 공로를 인정했으며, 2026년 7월 29일 자사의 권고를 발표하고 그 달 PSIRT가 능동적 악용을 인지했다고 밝혔습니다.
CVE-2026-20316이 시스템에 미치는 영향은 무엇입니까?
성공적인 공격자는 FMC에 낮은 권한으로 접근하여 민감한 데이터를 볼 수 있습니다. 그 발판이 다른 FMC 취약점과 결합되어 권한을 상승시키거나 더 큰 권한으로 코드를 실행할 수 있을 때 위험이 더욱 심각해집니다.
2026년에 CVE-2026-20316이 여전히 영향을 미칠 수 있습니까?
예. 적절한 핫픽스를 받지 못한 모든 Cisco Secure FMC 배포는 여전히 노출될 수 있습니다. 공용으로 접근 가능한 관리 인터페이스는 더 큰 위험에 직면하게 되지만, Cisco는 취약한 소프트웨어가 설정과 관계없이 영향을 받는다고 이야기합니다.
CVE-2026-20316으로부터 어떻게 보호할 수 있습니까?
해당 릴리즈 브랜치에 대한 Cisco의 핫픽스를 설치하고, 관리 접근을 신뢰할 수 있는 네트워크로 제한하며, 공급 업체의 로그 확인을 수행하고, /var/tmp/license.tmp 증거를 조사하십시오. 악용이 의심되는 경우, Cisco TAC에 연락하고 모든 FMC 자격 증명, 키 및 인증서를 교체하십시오.