Cisco hat bestätigt, dass eine kritische Sicherheitslücke mit der Kennung CVE-2026-20079 in der Software Cisco Secure Firewall Management Center (FMC) bei tatsächlichen Angriffen ausgenutzt wird. Die Schwachstelle hat den maximalen CVSS-Wert von 10,0 und ermöglicht es einem entfernten, nicht authentifizierten Angreifer, die Authentifizierung zu umgehen sowie Skripte und Befehle mit Root-Rechten auf betroffenen Geräten auszuführen.
Ciscos Team für die Reaktion auf Sicherheitsvorfälle, bekannt als PSIRT, aktualisierte die Sicherheitsmitteilung am Mittwoch und erklärte, dass es im August 2026 von der aktiven Ausnutzung erfahren habe. Das Unternehmen hatte die Schwachstelle erstmals im März offengelegt, damals jedoch erklärt, keine Beweise für ihre Nutzung bei Angriffen zu besitzen. Cisco nannte weder den Beginn der Angriffe noch die dahinterstehende Gruppe und legte auch keine Einzelheiten zu den Aktivitäten nach der Kompromittierung offen.
Wie kann die Schwachstelle ausgenutzt werden?
Das Problem entsteht durch die fehlerhafte Erstellung eines Systemprozesses beim Start des Geräts. Ein Angreifer kann die Schwachstelle ausnutzen, indem er speziell gestaltete HTTP-Anfragen an die Weboberfläche des Geräts sendet. Bei erfolgreicher Ausnutzung erhält der nicht authentifizierte Angreifer die Möglichkeit, Skripte und Befehle mit Root-Rechten auszuführen.
Zu den betroffenen Produkten gehören Cisco Secure FMC Software und Cisco Security Cloud Control Firewall Management. Cisco gibt an, den cloudbasierten Dienst Security Cloud Control repariert zu haben, empfiehlt Kunden lokaler Software jedoch, auf die neueste verfügbare Version zu aktualisieren, und bestätigt, dass es keine Umgehungslösung für die Schwachstelle gibt.
Hinweise auf eine frühere Aktivität
Obwohl Cisco seine Kenntnis der aktiven Ausnutzung mit dem August in Verbindung brachte, deuten die in einem früheren Update im Juli veröffentlichten Kompromittierungsindikatoren darauf hin, dass die Aktivität bereits zuvor begonnen haben könnte. Am 29. Juli gab das Unternehmen eine weitere Schwachstelle in Secure FMC mit der Kennung CVE-2026-20316 bekannt, die durch festgelegte Zugangsdaten für ein Konto mit geringen Berechtigungen verursacht wird, und erklärte, dass sie bei Angriffen ausgenutzt worden sei.
Die Updates zu beiden Schwachstellen enthielten identische Indikatoren und identische dringende Abhilfemaßnahmen. Cisco forderte Administratoren außerdem auf, in /var/log/messages nach Aktivitäten im Zusammenhang mit dem Pfad /var/tmp/license.tmp zu suchen, darunter ein am 23. Juli datierter Eintrag, der die Ausführung des Befehls /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm mit Root-Rechten enthält. Nach Ansicht des Unternehmens kann das Auffinden dieses Eintrags auf eine Ausnutzung des Geräts hindeuten; es wurde jedoch nicht klargestellt, ob dieselbe Aktivität beide Schwachstellen umfasste.
Was bedeutet das für Administratoren?
Die US-amerikanische Cybersecurity and Infrastructure Security Agency CISA nahm CVE-2026-20079 in ihren Katalog der bekannten, ausgenutzten Schwachstellen auf und verpflichtete US-Bundesbehörden der zivilen Exekutive, die betroffenen Systeme bis zum 12. September 2026 zu sichern.
Die praktische Priorität beschränkt sich nicht auf die Installation der Sicherheitsupdates. Cisco warnt, dass die Aktualisierung eine künftige Ausnutzung verhindert, ein bereits kompromittiertes Gerät jedoch nicht bereinigt. Kunden, die Hinweise auf eine Kompromittierung finden, sollten sich daher an das Technical Assistance Center TAC wenden. Offen bleiben Fragen zum Zeitpunkt der Angriffe, zur ausführenden Gruppe und dazu, ob die Ausnutzung beider Schwachstellen im Rahmen derselben Kampagne erfolgte.