Cisco пусна обновления за сигурност за активно експлоатирана zero-day уязвимост в софтуера Cisco Secure Firewall Management Center (FMC). Тази уязвимост, проследявана като CVE-2026-20316, произтича от статични идентификационни данни, вградени в уеб интерфейса на FMC.
Въпреки че уязвимостта има CVSS оценка от 5.3, Cisco ѝ присвои рейтинг за сигурност с високо въздействие (High Security Impact Rating), тъй като атакуващите могат да я комбинират с други уязвимости, за да получат повишени привилегии. Проблемът попада под категорията CWE-259, която се отнася до използването на твърдо кодирани или статични пароли.
Неудостоверен отдалечен атакуващ може да експлоатира CVE-2026-20316, като се впише в засегнато FMC устройство, използвайки разкрития акаунт с ниски привилегии. Успешното експлоатиране позволява на атакуващия да получи достъп до чувствителни данни, свързани с този акаунт.
От Cisco отбелязват, че излагането на интерфейса за управление влияе на общия риск. Системите FMC без публичен достъп до интернет имат намалена повърхност за атака, но вътрешни атакуващи или компрометирани системи все пак биха могли да ги таргетират.
Екипът за реагиране при инциденти с продуктовата сигурност на Cisco (PSIRT) установи активно експлоатиране през юли 2026 г. Компанията настоява клиентите да инсталират наличните корекции за сигурност незабавно, тъй като няма алтернативно решение (workaround) за тази уязвимост.
Този проблем засяга софтуера Cisco Secure FMC независимо от конфигурацията на устройството. Cisco потвърди, че Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software и Security Cloud Control не са засегнати.
Администраторите могат да проверяват дневниците (logs) на FMC за признаци на потенциално експлоатиране. Cisco препоръчва стартирането на команда в експертен режим. Запис в дневника, който препраща към /var/tmp/license.tmp, може да показва, че уязвимостта е била експлоатирана. Cisco предостави пример, показващ как акаунтът www изпълнява помощната програма package_info.pl с този временен файл като аргумент.
Организациите, които открият подозрителна активност, трябва да се свържат с Центъра за техническа помощ на Cisco за поддръжка при възстановяването. Cisco също така препоръчва промяна на всички потребителски идентификационни данни, криптографски ключове и сертификати, съхранявани на засегнатото FMC устройство, тъй като компрометирането е продължаващо.
Cisco пусна корекции за сигурност за версии 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0 на софтуера FMC. Администраторите трябва да получат съответната актуализация от Центъра за софтуер на Cisco и да следват бележките по изданието на корекцията за сигурност по време на внедряването.
Екипите по сигурността трябва да ограничат достъпа до интерфейсите за управление на FMC, да елиминират директното излагане на публичния интернет, да наблюдават дневниците за удостоверяване и системните дневници, както и да преглеждат платформата за необичайна административна активност. Прилагането на коригирания софтуер на Cisco е единственото пълно отстраняване на уязвимостта за CVE-2026-20316.