Один HTTP-запрос против центра управления межсетевыми экранами. Cisco подтвердила атаки через CVSS 10 в Secure FMC

leer en español

2686
Один HTTP-запрос против центра управления межсетевыми экранами. Cisco подтвердила атаки через CVSS 10 в Secure FMC

Root-доступ не требует ни пароля, ни предварительного доступа.

image

Cisco подтвердила реальные атаки на Secure Firewall Management Center (FMC), центральную систему управления корпоративными межсетевыми экранами. Критическая уязвимость CVE-2026-20079 получила 10 баллов по CVSS и позволяет удалённому злоумышленнику без учётной записи добраться до root-доступа.

Проблема находится в веб-интерфейсе Secure FMC и связана с некорректным системным процессом, который создаётся во время загрузки. Атакующий отправляет специально сформированные HTTP-запросы, обходит аутентификацию и получает возможность запускать сценарии и команды с максимальными правами в операционной системе. Cisco не уточняет, достаточно ли для полного захвата буквально одного запроса, поэтому официальный бюллетень говорит о специально подготовленных HTTP-запросах во множественном числе.

Уязвимость затрагивает Cisco Secure FMC независимо от конфигурации устройства, а также компонент Firewall Management облачной платформы Security Cloud Control. Облачную службу Cisco уже исправила самостоятельно. Компания отдельно указывает, что отсутствие публичного доступа к интерфейсу управления FMC сокращает поверхность атаки, но не устраняет саму уязвимость.

Cisco раскрыла CVE-2026-20079 ещё 4 марта 2026 года. Тогда признаков реальной эксплуатации компания не видела. Ситуация изменилась в августе, когда Product Security Incident Response Team узнала об активных атаках. 9 сентября Cisco официально обновила статус уязвимости и призвала клиентов как можно быстрее перейти на защищённые версии.

Следы возможной эксплуатации появились раньше официального подтверждения. Ещё в июле администраторам предложили искать в системных журналах обращение к файлу /var/tmp/license.tmp. Пример Cisco содержит запись от 23 июля, где веб-процесс запускает служебный сценарий с правами root. Такое же поведение фигурировало рядом с другой атакуемой уязвимостью Secure FMC, CVE-2026-20316. Совпадение признаков допускает применение двух ошибок в одной кампании, хотя Cisco пока не подтвердила такую связь.

Администраторам рекомендуют проверить журналы командой zgrep "package_info.*license" /var/log/messages*. Наличие /var/tmp/license.tmp может указывать на компрометацию. Простая установка исправления в таком случае уже недостаточна, поскольку срочное обновление блокирует будущие попытки эксплуатации, но не удаляет последствия состоявшегося взлома.

Готового обходного способа защиты нет. Cisco выпустила срочные исправления для веток Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0 и рекомендует обновить уязвимые установки. При обнаружении признаков компрометации компания советует обращаться в Cisco TAC и отдельно разбирать уже захваченный узел.

Уязвимость также попала в каталог KEV американского агентства CISA. Федеральные гражданские ведомства США должны устранить проблему до 12 сентября 2026 года, что оставляет организациям всего несколько дней после официального подтверждения атак.

Для Secure FMC нынешняя история далеко не первая за 2026 год. В начале года группировка Interlock месяцами использовала другую критическую дыру в той же системе управления, получая root-доступ без авторизации. Атаки начались ещё до публичного раскрытия проблемы, поэтому инфраструктура управления фаерволами вновь оказалась привлекательной точкой входа в корпоративную сеть.

В августе Cisco столкнулась с похожей проблемой уже непосредственно в Secure Firewall ASA и Secure FTD. Специально подготовленный запрос позволял удалённо перезагружать устройства и нарушать работу сетевых сервисов, причём компания также обнаружила реальные атаки до того, как многие администраторы успели обновить оборудование.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ