CVE-2026-20316: 적극적으로 악용되는 Cisco FMC 결함으로 민감한 데이터 노출

CVE-2026-20316: 적극적으로 악용되는 Cisco FMC 결함으로 민감한 데이터 노출

SOC Prime Team
SOC Prime Team linkedin icon 팔로우

Add to my AI research

Cisco는 Cisco Secure Firewall Management Center (FMC) 소프트웨어에 영향을 미치는 능동적으로 악용된 취약점에 대한 긴급 핫픽스를 발표했습니다. 이 문제는 낮은 권한의 계정에 대한 고정된 자격 증명으로 인해 발생하며, 인증되지 않은 원격 공격자가 영향을 받는 장치에 로그인하여 민감한 정보에 접근할 수 있게 합니다.

비록 이 결함의 CVSS 점수는 5.3이지만, Cisco는 이 제품의 다른 약점들과 결합하여 권한을 상승시킬 수 있기 때문에 높은 보안 영향 등급을 부여했습니다. Cisco FMC 제로데이는 2026년 7월 29일, 적극적인 악용 증거가 발견된 후 CISA의 알려진 악용 취약점 목록에 추가되었습니다. 연방 민간 행정부 기관들은 2026년 8월 1일까지 이용 가능한 수정 패치를 적용하도록 지시받았습니다.

FMC 관리 인터페이스가 공용 인터넷에서 접근되지 않을 때 공격 표면이 감소합니다. 그러나 Cisco는 이 문제가 기기 설정에 관계없이 Secure FMC 소프트웨어에 적용된다고 하며, 빠른 버전 평가와 핫픽스 배포가 필수적이라고 설명합니다.

CVE-2026-20316 분석

이 약점은 FMC 웹 인터페이스에 존재하는 하드코드된 자격 증명에서 비롯됩니다. 고정된 계정 세부 정보를 알고 있는 공격자는 대상 조직이 발급한 자격 증명 없이 원격으로 인증할 수 있습니다. 그 결과 세션은 제한된 권한을 가지지만, 여전히 관리 환경 내에 저장되거나 접근 가능한 민감한 데이터를 노출시킬 수 있습니다.

CVE-2026-20316은 Cisco Secure FMC 소프트웨어에 영향을 미칩니다. Cisco는 클라우드 기반의 FMC, Firewall Device Manager, Secure Firewall ASA 소프트웨어, Secure Firewall Threat Defense 소프트웨어, 및 Security Cloud Control이 취약하지 않다고 확인했습니다.

CVE-2026-20316의 가장 중요한 세부 사항은 더 넓은 공격 체인의 일부로서의 가치입니다. Cisco는 초기의 낮은 권한 접근이 다른 FMC 결함과 결합되어 더 큰 제어권을 얻을 수 있기 때문에 심각도를 높였습니다.

The Hacker News는 Cisco가 CVE-2026-20079에 대한 권고를 동일한 핫픽스 및 포렌식 지표와 함께 업데이트했다고 언급합니다. 그 별도의 중요한 인증 우회는 임의의 스크립트 실행 및 루트 접근을 가능하게 하여 공격자들이 이 두 문제를 결합할 수 있음을 시사합니다. 그러나 Cisco는 CVE-2026-20079의 악의적인 악용을 발표 당시 확인하지 않았습니다.

Cisco는 2026년 7월에 능동적으로 악용이 이루어진 것을 인지했으나, 운영자, 타겟 조직 또는 정확한 침입 순서를 공개하지 않았습니다. 인용된 소스들도 공공 CVE-2026-20316 PoC를 식별하지 않았으며, 이는 초기 로그인 활동의 신뢰할 수 있는 복원을 제한하고 있으며, 공급자가 제공한 포렌식 증거가 특히 중요해집니다.

CVE-2026-20316 완화 방안

Cisco는 지원되는 7.0, 7.2, 7.4, 7.6, 7.7 및 10.0 릴리즈 브랜치에 대한 핫픽스를 발표했습니다. 회사는 이 문제를 완전히 해결하는 우회 방법이 없다고 밝히며, 따라서 관리자는 적절한 핫픽스를 가능한 빨리 설치해야 합니다.

이용 가능한 수정 사항은 다음과 같습니다:

  • 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

CVE-2026-20316 탐지를 위해, Cisco는 관리자에게 전문가 모드로 들어가 다음을 실행하도록 지시합니다:

cat /var/log/messages | grep license

출력에 /var/tmp/license.tmp이 포함되어 있으면, 장치가 악용되었을 가능성이 있습니다. Cisco의 예에서는 웹 서비스 계정이 임시 파일에 대해 root 권한으로 package_info.pl을 호출하는 것을 보여줍니다. 이러한 공급 업체가 공개한 아티팩트는 현재 이용 가능한 가장 구체적인 CVE-2026-20316 IOC입니다.

CVE-2026-20316 활동을 탐지하기 위해 방어자는 이 로그 확인을 예기치 않은 낮은 권한 로그인, 장치 수정, 관리 인터페이스를 포함한 비정상적인 활동 검토와 결합해야 합니다. FMC 관리에 대한 인터넷 액세스도 제거되거나 철저히 제한되어야 하며, 이는 노출을 줄일 뿐 핫픽스를 대체하지는 않습니다.

손상이 의심되는 경우, Cisco는 복구 지침을 위해 자사의 기술 지원 센터에 연락할 것을 권장합니다. 최소한 조직은 영향을 받은 장치에 저장된 모든 사용자 자격 증명, 키 및 인증서를 회전해야 합니다. 따라서 수정은 패치와 사고 대응을 모두 포함해야 하며, 업데이트를 설치해도 이미 노출되었을 수 있는 비밀을 무효화하지 않습니다.

Proof of Value

 

FAQ

CVE-2026-20316이란 무엇이며 어떻게 작동합니까?

CVE-2026-20316은 Cisco Secure FMC 웹 인터페이스의 정적 자격 증명 취약점입니다. 인증되지 않은 원격 공격자는 내장된 자격 증명을 사용하여 낮은 권한의 계정을 통해 영향을 받은 시스템에 접근하고 민감한 데이터를 검색할 수 있습니다.

CVE-2026-20316은 언제 처음 발견되었습니까?

비공개 발견 날짜는 공개되지 않았습니다. Cisco는 Horizon3.ai의 Jimi Sebree에게 이 결함을 보고한 공로를 인정했으며, 2026년 7월 29일 자사의 권고를 발표하고 그 달 PSIRT가 능동적 악용을 인지했다고 밝혔습니다.

CVE-2026-20316이 시스템에 미치는 영향은 무엇입니까?

성공적인 공격자는 FMC에 낮은 권한으로 접근하여 민감한 데이터를 볼 수 있습니다. 그 발판이 다른 FMC 취약점과 결합되어 권한을 상승시키거나 더 큰 권한으로 코드를 실행할 수 있을 때 위험이 더욱 심각해집니다.

2026년에 CVE-2026-20316이 여전히 영향을 미칠 수 있습니까?

예. 적절한 핫픽스를 받지 못한 모든 Cisco Secure FMC 배포는 여전히 노출될 수 있습니다. 공용으로 접근 가능한 관리 인터페이스는 더 큰 위험에 직면하게 되지만, Cisco는 취약한 소프트웨어가 설정과 관계없이 영향을 받는다고 이야기합니다.

CVE-2026-20316으로부터 어떻게 보호할 수 있습니까?

해당 릴리즈 브랜치에 대한 Cisco의 핫픽스를 설치하고, 관리 접근을 신뢰할 수 있는 네트워크로 제한하며, 공급 업체의 로그 확인을 수행하고, /var/tmp/license.tmp 증거를 조사하십시오. 악용이 의심되는 경우, Cisco TAC에 연락하고 모든 FMC 자격 증명, 키 및 인증서를 교체하십시오.

SOC Prime의 Detection as Code 플랫폼에 가입하세요 귀사의 비즈니스에 가장 중요한 위협에 대한 가시성을 개선하세요. 시작을 돕고 즉각적인 가치를 제공하기 위해 지금 SOC Prime 전문가와의 회의를 예약하세요.

More Articles