Cibersegurança

Cisco confirma exploração de vulnerabilidade crítica no Secure FMC e insta clientes a atualizarem imediatamente

A Cisco confirmou que uma vulnerabilidade de bypass de autenticação com gravidade 10,0 no Secure Firewall Management Center está sendo explorada ativamente, depois de a empresa ter afirmado em março que não possuía evidências de exploração. Não há solução alternativa disponível, e a instalação das correções não remedia dispositivos que já tenham sido comprometidos.

2026-09-09
4 min de leitura
6 visualizações
فريق تحرير certi.news
Cisco confirma exploração de vulnerabilidade crítica no Secure FMC e insta clientes a atualizarem imediatamente

A Cisco confirmou que uma vulnerabilidade crítica, identificada como CVE-2026-20079, no software Cisco Secure Firewall Management Center (FMC) está sendo explorada em ataques reais. A vulnerabilidade tem a pontuação máxima de 10,0 no CVSS e permite que um invasor remoto e não autenticado contorne a autenticação e execute scripts e comandos com privilégios de root nos dispositivos afetados.

A equipe de resposta a incidentes de segurança da Cisco, conhecida como PSIRT, atualizou o aviso sobre a vulnerabilidade na quarta-feira, explicando que tomou conhecimento da exploração ativa em agosto de 2026. A empresa havia divulgado a vulnerabilidade pela primeira vez em março, mas afirmou na ocasião que não possuía evidências de seu uso em ataques. A Cisco não identificou quando os ataques começaram nem a entidade responsável por eles, e também não divulgou detalhes sobre as atividades realizadas após o comprometimento.

Como a vulnerabilidade pode ser explorada?

O problema é causado pela criação incorreta de um processo do sistema durante a inicialização do dispositivo. O invasor pode explorá-lo enviando solicitações HTTP especialmente elaboradas à interface web do dispositivo. Se o ataque for bem-sucedido, o invasor não autenticado obtém a capacidade de executar scripts e comandos com privilégios de root.

Os produtos afetados incluem o Cisco Secure FMC Software e o Cisco Security Cloud Control Firewall Management. A Cisco afirma que corrigiu o serviço hospedado na nuvem Security Cloud Control, mas recomenda que os clientes de software local atualizem para a versão mais recente disponível, confirmando que não existe solução alternativa para a vulnerabilidade.

Indicadores apontam para uma atividade anterior

Embora a Cisco tenha associado seu conhecimento da exploração ativa ao mês de agosto, os indicadores de comprometimento publicados em uma atualização anterior, em julho, sugerem que a atividade pode ter começado antes disso. Em 29 de julho, a empresa divulgou outra vulnerabilidade no Secure FMC, identificada como CVE-2026-20316, causada por credenciais estáticas de uma conta com poucos privilégios, e afirmou que ela havia sido explorada em ataques.

As atualizações das duas vulnerabilidades incluíram indicadores idênticos e correções urgentes idênticas. A Cisco também solicitou que os administradores procurassem, em /var/log/messages, atividades relacionadas ao caminho /var/tmp/license.tmp, incluindo um registro datado de 23 de julho que contém a execução do comando /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm com privilégios de root. A empresa considera que encontrar esse registro pode significar que o dispositivo foi explorado, mas não esclareceu se a própria atividade envolveu as duas vulnerabilidades em conjunto.

O que isso significa para os administradores?

A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, CISA, adicionou a CVE-2026-20079 ao catálogo de vulnerabilidades exploradas conhecidas e determinou que as agências civis do Poder Executivo federal dos Estados Unidos protegessem os sistemas afetados até 12 de setembro de 2026.

A prioridade prática não se limita à instalação das correções. A Cisco alerta que a atualização impede futuras explorações, mas não remedia um dispositivo que já tenha sido comprometido. Portanto, os clientes que encontrarem indicadores de comprometimento devem entrar em contato com o Centro de Assistência Técnica, TAC, enquanto permanecem em aberto questões sobre o momento dos ataques, a entidade responsável e se a exploração das duas vulnerabilidades ocorreu na mesma campanha.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias