Cisco випустила екстрені виправлення для активно експлуатованої вразливості, що впливає на Cisco Secure Firewall Management Center (FMC) Software. Проблема викликана статичними обліковими даними для облікового запису з низьким рівнем привілеїв і дозволяє неавтентифікованому віддаленому зловмиснику увійти в уражений пристрій та отримати доступ до конфіденційної інформації.
Хоча проблема має оцінку CVSS 5.3, Cisco присвоїла їй Високий Рейтинг Загрози Безпеці, оскільки вона може бути пов’язана з іншими слабкостями в тому ж продукті для підвищення привілеїв. Zero-Day у Cisco FMC було додано до каталогу відомих експлуатованих вразливостей CISA 29 липня 2026 року після свідоцтв активної експлуатації. Федеральним цивільним агентствам виконавчої гілки було надано інструкції щодо застосування доступних виправлень до 1 серпня 2026 року.
Поверхня атаки зменшується, коли інтерфейс управління FMC недоступний з публічного інтернету. Однак Cisco заявляє, що проблема стосується Secure FMC Software незалежно від конфігурації пристрою, що робить швидку оцінку версії та встановлення виправлень вкрай важливими.
Аналіз CVE-2026-20316
Слабкість виникає через наявність жорстко закодованих облікових даних в інтерфейсі веб-FMC. Зловмисник, який знає статичні дані облікового запису, може віддалено автентифікуватися без наявності облікових даних, виданих цільовою організацією. Отримана сесія має обмежені привілеї, але все одно може розкрити конфіденційні дані, що зберігаються або доступні в середовищі управління.
CVE-2026-20316 впливає на Cisco Secure FMC Software. Cisco підтвердила, що хмарно доставлені FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software і Security Cloud Control не вразливі.
Найважливіші деталі щодо CVE-2026-20316 стосуються його цінності як частини ширшого ланцюга експлуатації. Cisco підвищила рівень серйозності, оскільки початковий доступ з низькими привілеями може бути поєднаний з іншими недоліками FMC для отримання більшого контролю.
Hacker News зазначає, що Cisco оновила свої рекомендації для CVE-2026-20079 з тими ж виправленнями і показником судової експертизи. Це окремий критичний обхід аутентифікації може дозволити виконання довільних скриптів і отримання кореневого доступу, що припускає можливість поєднання цих двох питань зловмисниками. Однак, Cisco не підтвердила зловмисну експлуатацію CVE-2026-20079 при розкритті.
Cisco стало відомо про активну експлуатацію в липні 2026 року, але не розкрило операторів, цільові організації або точну послідовність вторгнення. Вказані джерела також не ідентифікують загальнодоступний PoC для CVE-2026-20316. Це обмежує надійну реконструкцію початкової активності входу і робить особливо важливими надані постачальником докази судової експертизи.
Запобіжні заходи проти CVE-2026-20316
Cisco випустила виправлення для підтримуваних гілок випусків 7.0, 7.2, 7.4, 7.6, 7.7 і 10.0. Компанія заявляє, що не існує обхідних шляхів, які б повністю вирішували проблему, тому адміністраторам слід встановити відповідну виправку якомога швидше.
Доступні виправлення:
- 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Для виявлення CVE-2026-20316 Cisco інструктує адміністраторів увійти в експертний режим і виконати:
cat /var/log/messages | grep license
Якщо вивід містить /var/tmp/license.tmp, пристрій міг піддатися експлуатації. Приклад Cisco показує, як обліковий запис веб-сервісу викликає пакункову скрипт package_info.pl як root проти тимчасового файлу. Ці артефакти, опубліковані постачальником, є найконкретнішими IOC для CVE-2026-20316, які наразі доступні.
Щоб виявити активність CVE-2026-20316, захисники повинні поєднати цю перевірку журналу з переглядом несподіваних входів з низькими привілеями, змін апарату і незвичайною активністю з участю інтерфейсу управління. Також слід видалити або суворо обмежити доступ до адміністрування FMC з інтернету, хоча це зменшує вплив, а не замінює виправлення.
У разі підозри на компрометацію Cisco рекомендує зв’язатися з Центром технічної підтримки для отримання інструкцій з відновлення. Мінімум, організації повинні змінити кожен обліковий запис, ключ і сертифікат, збережений на ураженому пристрої. Виправлення повинні включати як виправлення, так і реагування на інцидент, адже установка оновлення не анулює секрети, які можуть бути вже розкриті.
FAQ
Що таке CVE-2026-20316 і як це працює?
CVE-2026-20316 є вразливістю до статичних облікових даних у веб-інтерфейсі Cisco Secure FMC. Неавтентифікований віддалений зловмисник може використовувати вбудовані облікові дані, щоб отримати доступ до ураженої системи через обліковий запис з низьким рівнем привілеїв і отримати конфіденційні дані.
Коли була вперше виявлена CVE-2026-20316?
Дата приватного виявлення не була розголошена. Cisco приписує виявлення помилки Джімі Себрі з Horizon3.ai, опублікувала своє повідомлення 29 липня 2026 року і заявила, що її PSIRT став відомим про активну експлуатацію у липні.
Який вплив CVE-2026-20316 на системи?
Успішний зловмисник може отримати доступ з низьким рівнем привілеїв до FMC і переглядати конфіденційні дані. Ризик стає більш серйозним, коли ця уразливість пов’язана з іншою вразливістю FMC для підвищення привілеїв або виконання коду з вищими привілеями.
Чи може CVE-2026-20316 вплинути на мене в 2026 році?
Так. Будь-яке впровадження Cisco Secure FMC, яке не отримало відповідного виправлення, може залишатися під загрозою. Інтерфейси управління, які доступні публічно, стикаються з більшою загрозою, але Cisco каже, що вразливе програмне забезпечення піддається впливу незалежно від конфігурації.
Як я можу захистити себе від CVE-2026-20316?
Встановіть виправлення Cisco для відповідної гілки випуску, обмежте доступ до управління довіреними мережами, виконайте перевірку журналу від постачальника й розслідуйте будь-які свідчення /var/tmp/license.tmp. У разі підозри на експлуатацію, зв’яжіться з Cisco TAC і змініть усі облікові дані, ключі та сертифікати FMC.