Cisco подтвердила, что критическая уязвимость CVE-2026-20079 в программном обеспечении Cisco Secure Firewall Management Center (FMC) эксплуатируется в реальных атаках. Уязвимость получила максимальную оценку CVSS 10,0 и позволяет удалённому неаутентифицированному злоумышленнику обойти аутентификацию и выполнять скрипты и команды с правами root на уязвимых устройствах.
Команда реагирования Cisco на инциденты информационной безопасности, известная как PSIRT, обновила описание уязвимости в среду, сообщив, что узнала об активной эксплуатации в августе 2026 года. Компания впервые раскрыла информацию об уязвимости в марте, но тогда заявила, что не располагает доказательствами её использования в атаках. Cisco не указала, когда начались атаки и кто за ними стоит, а также не раскрыла подробности о действиях, выполненных после взлома.
Как можно эксплуатировать уязвимость?
Проблема вызвана некорректным созданием системного процесса при загрузке устройства. Злоумышленник может эксплуатировать её, отправляя специально сформированные HTTP-запросы к веб-интерфейсу устройства. В случае успешной атаки неаутентифицированный злоумышленник получает возможность выполнять скрипты и команды с правами root.
К уязвимым продуктам относятся Cisco Secure FMC Software и Cisco Security Cloud Control Firewall Management. Cisco заявляет, что исправила размещённый в облаке сервис Security Cloud Control, но рекомендует пользователям локального программного обеспечения обновиться до последней доступной версии, подчёркивая отсутствие обходного решения для уязвимости.
Признаки, указывающие на более раннюю активность
Хотя Cisco связала обнаружение активной эксплуатации с августом, индикаторы компрометации, опубликованные в предыдущем обновлении в июле, указывают на возможность того, что активность началась раньше. 29 июля компания раскрыла информацию о другой уязвимости в Secure FMC — CVE-2026-20316, вызванной статическими учётными данными учётной записи с низкими привилегиями, и заявила, что она использовалась в атаках.
Обновления для обеих уязвимостей содержали идентичные индикаторы и одинаковые рекомендации по срочному устранению. Cisco также попросила администраторов проверить файл /var/log/messages на наличие активности, связанной с путём /var/tmp/license.tmp, включая запись от 23 июля, содержащую выполнение команды /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm с правами root. Компания считает, что обнаружение этой записи может означать эксплуатацию устройства, однако не уточнила, была ли в рамках одной и той же активности использована обе уязвимости.
Что это означает для администраторов?
Агентство США по кибербезопасности и защите инфраструктуры CISA добавило CVE-2026-20079 в каталог известных эксплуатируемых уязвимостей и обязало федеральные органы исполнительной власти США гражданского профиля защитить уязвимые системы до 12 сентября 2026 года.
Практические приоритеты не ограничиваются установкой исправлений. Cisco предупреждает, что обновление предотвращает дальнейшую эксплуатацию, но не устраняет последствия для устройства, которое уже было скомпрометировано. Поэтому клиентам, обнаружившим признаки компрометации, следует обратиться в центр технической поддержки TAC. При этом остаются открытыми вопросы о сроках атак, исполнителе и о том, эксплуатировались ли обе уязвимости в рамках одной кампании.