Cisco vydáva hotfixy pre dve zraniteľnosti v Secure Firewall Management Center

Prehľad situácie

Spoločnosť Cisco vydala hotfixy pre dve zraniteľnosti v produkte Secure Firewall Management Center (FMC), ktorý slúži na centralizovanú správu zariadení Cisco Secure Firewall. Ide o kritickú zraniteľnosť CVE-2026-20079 (CVSS 10.0) umožňujúcu neautentizovaný obchádzanie autentifikácie a získanie root prístupu, a o zraniteľnosť CVE-2026-20316 (CVSS 5.3) spôsobenú prítomnosťou statických prihlasovacích údajov pre účet s nízkymi oprávneniami.

Dôležitý kontext: CVE-2026-20079 nie je novo objavená chyba – Cisco ju pôvodne zverejnila už v marci 2026. Poradenstvo bolo aktualizované 29. júla 2026 o druhé bugID (CSCwt95974), nové hotfixy a indikátory kompromitácie (IoC), pretože rovnaký IoC sa objavil aj pri novo zverejnenej CVE-2026-20316. Cisco pritom uvádza, že o aktívnom zneužívaní CVE-2026-20079 zatiaľ nemá informácie. Naproti tomu CVE-2026-20316 je novoobjavená a aktívne zneužívaná – Cisco potvrdilo zneužívanie v júli 2026 a americká agentúra CISA ju 29. júla 2026 zaradila do katalógu Known Exploited Vulnerabilities (KEV) s termínom nápravy pre federálne civilné agentúry do 1. augusta 2026.

Overiť konkrétny dopad na danú verziu produktu je možné pomocou nástroja Cisco Software Checker.

Technické detaily

CVE-2026-20079 (CVSS 10.0, Critical) Zraniteľnosť webového rozhrania FMC vzniká v dôsledku nesprávne vytvoreného systémového procesu pri štarte zariadenia. Neautentizovaný vzdialený útočník môže zaslaním špeciálne upravených HTTP požiadaviek obísť autentifikáciu a spúšťať skripty a príkazy, čím získa root prístup k operačnému systému postihnutého zariadenia. Zraniteľnosť nevyžaduje žiadne prihlasovacie údaje ani predchádzajúci prístup k zariadeniu. CWE: 288 – Authentication Bypass Using an Alternate Path or Channel

CVE-2026-20316 (CVSS 5.3, Security Impact Rating: High) Zraniteľnosť je spôsobená prítomnosťou statických (hard-coded) prihlasovacích údajov pre účet s nízkymi oprávneniami vo webovom rozhraní FMC. Neautentizovaný vzdialený útočník sa pomocou týchto údajov môže prihlásiť pod právami daného používateľa a získať prístup k citlivým informáciám. Napriek pomerne nízkemu CVSS skóre jej Cisco priradila hodnotenie High Security Impact Rating, keďže ju možno kombinovať s ďalšími zraniteľnosťami FMC na eskaláciu oprávnení – konkrétne ďalšie zraniteľnosti však Cisco zatiaľ nešpecifikovala. CWE: 259 – Use of Hard-coded Password

Postihnuté produkty a opravené verzie

Obe zraniteľnosti sa týkajú lokálne prevádzkovaného (on-premises) Cisco Secure Firewall Management Center Software bez ohľadu na konfiguráciu zariadenia. Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software a Security Cloud Control postihnuté nie sú.

Verzia FMCHotfix
7.0Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Pre obe zraniteľnosti Cisco neposkytuje žiadne alternatívne riešenie (workaround) – jedinou nápravou je inštalácia príslušného hotfixu.

Kontext zneužitia a mechanika útoku

CVE-2026-20316 je aktívne zneužívaná v praxi. Zraniteľnosť objavil Jimi Sebree zo spoločnosti Horizon3.ai. Cisco poskytla postup na overenie indikátorov kompromitácie v systémovom logu – prítomnosť spustenia package_info.pl odkazujúceho na /var/tmp/license.tmp signalizuje možné zneužitie.

Rovnaký IoC bol zverejnený aj v aktualizovanom poradenstve k CVE-2026-20079. Táto zhoda naznačuje, že útočníci by mohli obe zraniteľnosti reťaziť – najprv získať nízkoprivilegovaný prístup cez statické prihlasovacie údaje (CVE-2026-20316) a následne eskalovať na root prístup zneužitím CVE-2026-20079. Cisco však potvrdenie takéhoto reťazenia zatiaľ neuviedla.

Rozsah útočnej plochy pri oboch zraniteľnostiach znižuje skutočnosť, ak správcovské rozhranie FMC nie je prístupné z verejného internetu.

Rozsah dopadu

Postihnuté sú všetky on-premises nasadenia Cisco Secure FMC vo verziách 7.0 až 10.0 bez ohľadu na konkrétnu konfiguráciu zariadenia. Vzhľadom na to, že FMC predstavuje riadiacu (management) rovinu pre spravované zariadenia Cisco Secure Firewall, úspešná kompromitácia FMC môže viesť aj k dopadu na politiky a konfiguráciu spravovaných zariadení Firewall Threat Defense (FTD).

Cisco FMC sa v poslednom období stalo čoraz atraktívnejším cieľom útočníkov – v marci 2026 bola zraniteľnosť CVE-2026-20131 (CVSS 10.0) v tom istom produkte podľa vyjadrenia CISO spoločnosti Amazon zneužívaná skupinou Interlock ransomware ako zero-day už od 26. januára 2026.

Zmiernenie rizika a odporúčania

  • Bezodkladne nainštalovať príslušný hotfix pre danú verziu FMC.
  • Overiť dopad na konkrétnu verziu pomocou nástroja Cisco Software Checker.
  • Obmedziť prístup k správcovskému rozhraniu FMC len na dôveryhodné interné siete a znížiť jeho vystavenie verejnému internetu.
  • Skontrolovať systémový log na prítomnosť zverejneného IoC (/var/tmp/license.tmp).
  • V prípade podozrenia na kompromitáciu kontaktovať Cisco TAC a rotovať všetky prihlasovacie údaje, kľúče a certifikáty spravované postihnutým zariadením FMC.
  • Federálne civilné agentúry USA majú podľa nariadenia CISA povinnosť nasadiť opravu CVE-2026-20316 do 1. augusta 2026.

Záverečné hodnotenie

Hoci CVE-2026-20316 dosahuje na prvý pohľad iba stredné CVSS skóre 5.3, jej aktívne zneužívanie v kombinácii s možnosťou reťazenia s kritickou CVE-2026-20079 (CVSS 10.0) predstavuje reálne riziko úplnej kompromitácie riadiacej roviny prostredia Cisco Secure Firewall. Organizácie prevádzkujúce postihnuté verzie FMC by mali hotfixy nasadiť ako prioritu, bez ohľadu na to, ktorá z dvoch zraniteľností má vyššie CVSS skóre.

Zdroje

CISA – Known Exploited Vulnerabilities Catalog Update

Cisco Security Advisory – CVE-2026-20079 (authentication bypass)

Cisco Security Advisory – CVE-2026-20316 (static credentials)

Cisco Software Checker