Cisco підтвердила активну експлуатацію CVE-2026-20316 — статичних облікових даних у локальному Secure Firewall Management Center (FMC). Вони дають віддаленому неавторизованому зловмиснику доступ до облікового запису з низькими привілеями та чутливих даних. Оскільки цей доступ можна поєднати з іншими вразливостями FMC, адміністраторам потрібно встановити hotfix для своєї версії та перевірити журнал на підтверджену ознаку /var/tmp/license.tmp.
Cisco опублікувала advisory 29 липня 2026 року. Того ж дня CISA додала CVE до каталогу Known Exploited Vulnerabilities і встановила 1 серпня як строк виправлення для охоплених федеральних установ США. Базова оцінка CVSS становить 5,3, однак Cisco класифікує вразливість як High через активну експлуатацію та можливість підвищення привілеїв за допомогою окремої вразливості FMC.
Які продукти Cisco уражені
| Продукт або розгортання | Статус і дія |
|---|---|
| Локальний Cisco Secure FMC Software | Уражений незалежно від конфігурації. Установіть hotfix для точної версії. |
| Cloud-Delivered FMC (cdFMC) | Підтверджено не уражений. |
| Firewall Device Manager (FDM) | Підтверджено не уражений. |
| Secure Firewall ASA та FTD Software | Не уражені цією CVE. Оновлення ASA або FTD не замінює hotfix для FMC. |
| Security Cloud Control (SCC) | Підтверджено не уражений. |
Відсутність публічного доступу до management interface зменшує attack surface, але не прибирає статичні credentials і не замінює hotfix. Ризик зберігається для внутрішнього доступу, відкритих адміністративних мереж і вже скомпрометованих хостів.
Hotfix для CVE-2026-20316
| Версія Secure FMC | Hotfix Cisco |
|---|---|
| 7.0 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| 7.2 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| 7.4 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| 7.6 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
| 7.7 | Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar |
| 10.0 | Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar |
Cisco не наводить workaround. Обмеження management access корисне як тимчасове стримування, але повне виправлення потребує vendor hotfix. Завантажуйте пакет і перевіряйте інструкції в Cisco Software Center, а не на неофіційному mirror.
Як перевірити можливу експлуатацію
У CLI FMC перейдіть у режим expert і виконайте cat /var/log/messages | grep license. Cisco вказує, що запис із запуском /usr/local/sf/bin/package_info.pl та шляхом /var/tmp/license.tmp може свідчити про експлуатацію.
Цей рядок — triage clue, а не повний verdict. Його відсутність не доводить, що пристрій ніколи не був доступний зловмиснику, а наявність не дає підстав приписувати атаку конкретній групі. Збережіть журнали до змін і зверніться до Cisco TAC, якщо ознака присутня або виявлено інший підозрілий доступ.
Що робити адміністраторам
- Інвентаризуйте всі Secure FMC. Запишіть локальну версію, доступність management interface і перелік керованих firewall.
- Обмежте адміністративний доступ. Приберіть прямий доступ з інтернету та залиште trusted management network на час оновлення.
- Збережіть і перевірте журнали. Шукайте
/var/tmp/license.tmpта збережіть authentication, configuration і network telemetry навколо підозрілих подій. - Установіть точний hotfix Cisco. Використайте пакет Software Center для фактичної версії та перевірте завершення виправлення.
- Ескалюйте підозру на компрометацію. Зверніться до Cisco TAC. Cisco радить замінити всі user credentials, keys і certificates на FMC, якщо експлуатація можлива.
- Перевірте downstream trust. Знайдіть неочікувані policy, user, certificate, key, integration або managed-device change. Hotfix не робить безпечними секрети, які могли скопіювати раніше.
Важливе уточнення: CVE-2026-20316 відкриває low-privileged account, а не є задокументованим однокроковим root exploit. Проте діяти треба терміново, бо FMC містить чутливі management data, а отриманий доступ можна поєднати з іншими вразливостями.
Схожі сценарії реагування описано для експлуатованої вразливості Cisco Catalyst SD-WAN та CVE-2026-16812 у VeloCloud Orchestrator.
Джерела
- Cisco Product Security Incident Response Team. «Cisco Secure Firewall Management Center Software Static Credential Vulnerability». Cisco Security Advisory, 29 липня 2026 року. advisory і таблиця hotfix.
- Cybersecurity and Infrastructure Security Agency. «CISA Adds One Known Exploited Vulnerability to Catalog». CISA, 29 липня 2026 року. повідомлення KEV.
