В Cisco Secure Firewall Management Center (FMC) обнаружена уязвимость, вызванная использованием жёстко заданных учётных данных для низкопривилегированной учётной записи. Проблема, зарегистрированная под идентификатором CVE-2026-20316, позволяет неаутентифицированному удалённому злоумышленнику войти в систему и получить доступ к конфиденциальной информации. Разработчики уже выпустили исправления, причём факты эксплуатации уязвимости зафиксированы в июле 2026 года.
Уязвимость CVE-2026-20316
Уязвимость связана с наличием статических учётных данных, которые не меняются в зависимости от конфигурации устройства. Атакующему не требуется предварительная аутентификация: достаточно отправить запрос к веб-интерфейсу управления FMC и использовать обнаруженные учётные данные. В случае успеха злоумышленник получает доступ к системе с низкими привилегиями, что позволяет считывать чувствительные данные, но не даёт полного контроля над устройством.
Хотя оценка CVSS для этой уязвимости составляет 5.3 балла (средний уровень угрозы), компания Cisco присвоила ей статус High (высокая степень опасности). Причина - возможность совместного использования CVE-2026-20316 с другими уязвимостями Cisco Secure FMC для повышения привилегий. Таким образом, даже низкопривилегированный доступ может стать отправной точкой для более серьёзной компрометации системы.
Проблема затрагивает все версии Cisco Secure FMC Software независимо от конфигурации, начиная с релиза 7.0.0. В списке уязвимых продуктов - более 60 версий, включая актуальные выпуски 7.7.12, 7.6.5, 7.4.7, 7.2.11, 7.0.9 и 10.0.1. Изделия Cloud-Delivered FMC (cdFMC), Firewall Device Manager (FDM), Secure Firewall ASA Software, Secure Firewall Threat Defense (FTD) Software и Security Cloud Control (SCC) не подвержены данной уязвимости.
Специалисты Cisco PSIRT выявили активную эксплуатацию CVE-2026-20316 в июле 2026 года. Для проверки возможного использования уязвимости компания рекомендует выполнить в экспертном режиме команду "cat /var/log/messages | grep license" - если в выводе присутствует строка "/var/tmp/license.tmp" с обращением к скрипту "package_info.pl", это может свидетельствовать о попытке эксплуатации. В случае обнаружения следов атаки следует немедленно обратиться в Cisco TAC и сменить все учётные данные, ключи и сертификаты на устройстве.
Обходных путей для временной защиты не существует. Единственным способом устранения уязвимости является установка горячих исправлений (hot fixes), выпущенных компанией. Патчи доступны для всех поддерживаемых веток: для версии 7.0 - "Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar", для 7.2 - "Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar", для 7.4 - "HG-7.4.7.1-3", для 7.6 - "CY-7.6.5.1-2", для 7.7 - "AM-7.7.12.1-2", для 10.0 - "P-10.0.1.1-2". Установка данных исправлений полностью устраняет статические учётные данные и предотвращает несанкционированный доступ.
Cisco также предоставляет инструмент Cisco Software Checker, который позволяет определить, какие версии продукта подвержены перечисленным уязвимостям и в каком релизе доступно исправление. Пользователям настоятельно рекомендуется как можно скорее обновить систему до фиксированной версии, особенно если устройство имеет доступ к публичному интернету. Для устройств, чья управляющая сеть не выходит в интернет, поверхность атаки снижается, однако риск полного исключения уязвимости отсутствует.
Ситуация подчёркивает важность аудита статических учётных данных в управляющих интерфейсах сетевого оборудования. Даже низкопривилегированные учётные записи могут стать слабым звеном, если они не меняются и известны злоумышленникам. В условиях активной эксплуатации установка патча становится первоочередной мерой защиты.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-20316
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh