Ad
Угрозы

Cisco закрыла уязвимость в центре управления межсетевыми экранами

Маша Даровская
By Маша Даровская , IT-редактор и автор
Cisco закрыла уязвимость в центре управления межсетевыми экранами
Обложка © Anonhaven

Cisco выпустила экстренные исправления для Cisco Secure Firewall Management Center — платформы централизованного управления межсетевыми экранами. Уязвимость CVE-2026-20316 позволяет удалённому злоумышленнику войти в систему через служебную учётную запись со встроенными данными доступа. Аутентификация и предварительный доступ к инфраструктуре не требуются.

На момент публикации бюллетеня 29 июля 2026 года разработчик уже располагал сведениями о реальных атаках. Обходного решения нет: администраторам необходимо установить оперативное исправление, проверить журналы и при обнаружении следов компрометации заменить все связанные секреты.

Проблема появилась из-за статических учётных данных, оставленных в Cisco Secure Firewall Management Center, сокращённо FMC. Такие данные одинаково задаются в программном коде или системной конфигурации и не создаются отдельно для каждой установки.

Удалённый атакующий может использовать эту учётную запись для входа без пароля администратора. Учётная запись имеет ограниченные права, поэтому CVE-2026-20316 сама по себе не обеспечивает полный контроль над устройством. Успешная атака открывает доступ к конфиденциальным данным и создаёт точку входа для дальнейшего продвижения.

Cisco отдельно указывает на возможность объединения CVE-2026-20316 с другими уязвимостями FMC. Такая цепочка может привести к повышению привилегий. Именно этот сценарий стал причиной высокого уровня опасности в бюллетене Cisco.

Cisco Secure FMC служит единой консолью для настройки и контроля корпоративных межсетевых экранов. Через неё администраторы управляют правилами фильтрации трафика, политиками обнаружения вторжений, обновлениями, журналами событий и подключёнными устройствами.

Старшие модели платформы рассчитаны на управление сотнями межсетевых экранов, а устройства серии x800 поддерживают до 1500 управляемых узлов. Компрометация консоли управления способна затронуть крупный сегмент корпоративной сети, даже если первоначально атакующий получил учётную запись с небольшим набором разрешений.

Оценка CVSS для CVE-2026-20316 составляет 5,3 балла из 10. Вектор уязвимости — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N. Это означает, что атаку можно провести через сеть, без участия пользователя и без заранее полученных прав. Базовая оценка учитывает ограниченное нарушение конфиденциальности, но не описывает весь риск возможной цепочки уязвимостей.

Запись в Национальной базе уязвимостей США содержит следующие диапазоны уязвимых версий:

  • 7.0.0–7.0.9;

  • 7.2.0–7.2.11;

  • 7.3.0–7.3.1.2;

  • 7.4.0–7.4.7;

  • 7.6.0–7.6.5;

  • 7.7.0–7.7.12;

  • 10.0.0–10.0.1.

Уязвимость присутствует независимо от конфигурации FMC. Облачная версия Cloud-Delivered FMC, локальный диспетчер Firewall Device Manager, программное обеспечение ASA и FTD, а также Cisco Security Cloud Control ей не подвержены.

Для проверки конкретной установки разработчик рекомендует использовать Cisco Software Checker. Этот инструмент учитывает точный выпуск, установленные обновления и другие исправления.

Обычного обновления программы пока недостаточно. Для поддерживаемых веток подготовлены оперативные исправления:

Ветка FMC

Оперативное исправление

7.0

GB-7.0.9.1-3

7.2

HL-7.2.11.1-4

7.4

HG-7.4.7.1-3

7.6

CY-7.6.5.1-2

7.7

AM-7.7.12.1-2

10.0

P-10.0.1.1-2

Ветка 7.3 входит в перечень уязвимых, но отдельного исправления для неё в таблице разработчика нет. Владельцам таких установок следует проверить доступный путь обновления через Cisco Software Checker или обратиться в техническую поддержку. Устанавливать пакет от другой ветки нельзя.

Агентство CISA добавило CVE-2026-20316 в каталог уязвимостей, которые уже эксплуатируют злоумышленники. Федеральным учреждениям США предписано устранить проблему до 1 августа 2026 года. Срок получился коротким из-за подтверждённых атак и доступности исправлений.

Cisco опубликовала признак возможной компрометации. В экспертном режиме FMC администратор может выполнить команду:

cat /var/log/messages | grep license

Подозрение должна вызвать запись с запуском следующего файла:

/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

В журнале такой процесс может быть связан с пользователем www и выполнением команды от имени root. Один этот фрагмент ещё не раскрывает все действия атакующего, но требует расследования.

Такой же признак указан в бюллетене по CVE-2026-20079 — другой уязвимости Cisco Secure FMC, позволяющей обойти аутентификацию и выполнять команды с максимальными правами. Совпадение записи не доказывает, что злоумышленники объединили две ошибки или использовали именно одну из них. Определить путь проникновения по единственной строке журнала нельзя.

Компания рекомендует связаться с Cisco Technical Assistance Center при обнаружении подозрительной активности. После подтверждённого или вероятного взлома потребуется заменить пользовательские пароли, ключи и сертификаты, доступные через устройство. Простая установка исправления уже полученный злоумышленником секрет не отзывает.

Cisco подтвердила эксплуатацию CVE-2026-20316 в июле 2026 года, но не раскрыла количество пострадавших организаций, географию атак и используемые после входа средства. Публичного технического описания цепочки эксплуатации в бюллетене нет.

Уязвимость обнаружил исследователь Jimi Sebree из Horizon3.ai. Информация об атаках появилась одновременно с выпуском исправлений. SecurityWeek также относит проблему к уязвимостям нулевого дня, поскольку злоумышленники применяли её до появления общедоступной защиты.

Это уже не первый случай эксплуатации ошибки в FMC в 2026 году. Ранее специалисты Amazon обнаружили атаки программы-вымогателя Interlock через CVE-2026-20131. Та уязвимость позволяла удалённо выполнять код Java с правами root. Amazon Threat Intelligence зафиксировала первые попытки эксплуатации 26 января — за 36 дней до публикации исправления 4 марта. Технической связи между двумя кампаниями пока не установлено.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.