Cisco предупреждава, че уязвимост с висока степен на сериозност в Secure Firewall Management Center (FMC), свързана със статични идентификационни данни и проследявана като CVE-2026-20316, е била активно експлоатирана при zero-day атаки за получаване на неразрешен достъп до уязвими устройства.

Уязвимостта се дължи на статични идентификационни данни за акаунт с ниски привилегии, вграден в софтуера Cisco Secure FMC.

От Cisco споделят, че неудостоверен, отдалечен атакуващ може да използва тези идентификационни данни, за да се впише в засегната система и да получи достъп до чувствителни данни, налични за акаунта.

Въпреки че CVE-2026-20316 има CVSS оценка от 5.3, Cisco му присвоява рейтинг за сериозност „Висок“ (High), тъй като достъпът може да се комбинира с други уязвимости във FMC за ескалация на привилегии.

Компанията обаче не е идентифицирала допълнителните уязвимости и не е обяснила как се използват те при атаките.

Пропускът засяга софтуера Cisco Secure FMC независимо от конфигурацията на устройството, но не влияе на Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software или Security Cloud Control.

Cisco пусна горещи корекции за версии 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0 на Secure FMC. Няма налични заобиколни решения, които да отстраняват уязвимостта, и на клиентите се препоръчва настойчиво да инсталират наличните корекции за сигурност.

От Cisco заявяват, че са разбрали за активната експлоатация през юли 2026 г., но не споделят кога са започнали атаките, кой стои зад тях или кои организации са били цел на атаката. Джими Себри от Horizon3.ai е докладвал за уязвимостта.

Компанията отбелязва, че повърхността за атака се намалява, когато интерфейсът за управление на FMC не е изложен в публичния интернет.

За да открият дали дадена инсталация на Cisco FMC е компрометирана, администраторите трябва да прегледат регистрационния файл /var/log/messages за признаци, че уязвимостта може да е била експлоатирана.

Администраторите могат да търсят подозрителна дейност, като изпълнят съответната команда в експертен режим.

Според Cisco, запис в дневника, съдържащ /var/tmp/license.tmp, може да показва, че FMC устройството е било компрометирано.

Записът в дневника показва уеб процеса на FMC, работещ под акаунта www, който извиква скрипта на Cisco package_info.pl като root потребител и предоставя файла /var/tmp/license.tmp.

Ако дадено устройство съдържа този индикатор за компрометиране (IOC), администраторите трябва да сменят всички потребителски идентификационни данни, ключове и сертификати на засегнатото FMC устройство, тъй като експлоатацията е продължителна.

Организациите, които смятат, че са компрометирани, трябва също да се свържат с центъра за техническа поддръжка на Cisco (TAC) за съдействие при възстановяването.

Коригирана е и критична уязвимост за заобикаляне на удостоверяването във FMC

Cisco също така актуализира бюлетина за сигурност за отделна критична уязвимост за заобикаляне на удостоверяването във FMC, проследявана като CVE-2026-20079, която има максимална CVSS оценка от 10.0.

Пропускът позволява на неудостоверен, отдалечен атакуващ да заобиколи удостоверяването и да изпълнява скриптове и команди като root чрез изпращане на специално създадени HTTP заявки към засегнато FMC устройство.

Cisco заявява, че уязвимостта е причинена от неправилен системен процес, създаден при стартиране на системата.

За разлика от CVE-2026-20316, CVE-2026-20079 не изисква идентификационни данни или предварителен достъп до устройството.

Първоначално Cisco разкри уязвимостта CVE-2026-20079 през март 2026 г. и актуализира препоръката на 29 юли, за да добави втори идентификатор на грешка, горещи корекции и индикатори за компрометиране.

Cisco обаче заявява, че не е запозната със злонамерено експлоатиране на тази уязвимост.

Компанията публикува същия индикатор /var/tmp/license.tmp и в двата бюлетина, но не обясни дали уязвимостите са свързани.

Освен това описанието на Cisco за CVE-2026-20079 показва, че тя може да бъде експлоатирана без използване на статичните идентификационни данни, свързани с CVE-2026-20316, за постигане на root достъп.

Cisco пусна същите горещи корекции за Secure FMC за CVE-2026-20079 и заявява, че няма заобиколни решения, които напълно да отстраняват уязвимостта.