Жестко закодированные учётные данные в Cisco Secure FMC открыли доступ к данным - CISA подтверждает эксплуатацию

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость CVE-2026-20316 в каталог Known Exploited Vulnerabilities (KEV) на основании подтверждённых данных об активной эксплуатации. Проблема затрагивает веб-интерфейс Cisco Secure Firewall Management Center (FMC) и связана с использованием жёстко заданных (статических) учётных данных для учётной записи с низким уровнем привилегий.

Уязвимость CVE-2026-20316

Суть уязвимости заключается в том, что в коде продукта присутствуют неизменяемые имя пользователя и пароль для аккаунта с ограниченными правами. Неаутентифицированный удалённый злоумышленник может использовать эти данные для входа в систему и получения доступа к конфиденциальной информации. Cisco присвоила уязвимости рейтинг серьёзности High, хотя базовый показатель CVSS составляет 5,3 (Medium). Такое расхождение объясняется тем, что статические учётные данные могут выступать в качестве начальной точки для цепочки атак - в сочетании с другими уязвимостями Secure FMC они позволяют злоумышленнику повысить свои привилегии.

Подтверждение активной эксплуатации со стороны CISA делает обновление обязательным для всех организаций, использующих данный продукт. Cisco также выпустила подробные индикаторы компрометации: для проверки возможного взлома рекомендуется выполнить команду "cat /var/log/messages | grep license" в экспертном режиме. Наличие в выводе строки с "/var/tmp/license.tmp" указывает на то, что уязвимость могла быть использована.

Уязвимость затрагивает широкий спектр версий Cisco Secure FMC - начиная с релиза 7.0.0 и заканчивая актуальными сборками 10.0. При этом под удар попадают только развёртывания, где интерфейс управления устройством доступен через публичный интернет. Если управляющий интерфейс изолирован от внешней сети, поверхность для атаки существенно снижается, однако это не отменяет необходимости установки исправления. Продукты Cloud-Delivered FMC (cdFMC), Firewall Device Manager (FDM), ASA и FTD данной уязвимости не подвержены.

Обходных путей для устранения проблемы не существует, поэтому установка хотфикса является единственным способом защиты. Cisco настоятельно рекомендует после применения обновления сменить все учётные данные, ключи и сертификаты на затронутом устройстве, особенно если есть подозрения, что атака уже произошла.

Уязвимость была обнаружена исследователем Джими Себри из Horizon3.ai. Она в очередной раз привлекает внимание к проблеме использования статических учётных данных в программном обеспечении для управления сетевой безопасностью. Такие ошибки зачастую возникают на этапе разработки или тестирования, когда доступ в систему упрощается ради удобства отладки, но оказываются забытыми в финальной версии продукта. Подобные случаи регулярно фиксируются в продуктах разных вендоров - от корпоративных файрволов до облачных панелей управления. Своевременное применение обновлений безопасности остаётся единственной надёжной мерой борьбы с этой категорией угроз.

Ссылки

Комментарии: 0