Cisco确认,CVE-2026-20079这一影响Cisco Secure Firewall Management Center(FMC)软件的严重安全漏洞正在实际攻击中被利用。该漏洞的CVSS评分达到最高的10.0分,远程且未经身份验证的攻击者可利用它绕过身份验证,并以root权限在受影响设备上执行脚本和命令。
Cisco安全事件响应团队(PSIRT)于周三更新了该漏洞公告,说明其在2026年8月获悉该漏洞正在被积极利用。该公司最初于3月披露这一漏洞,但当时表示没有证据表明它被用于攻击。Cisco没有确定攻击开始的时间或幕后实施者,也没有披露入侵后发生的活动细节。
该漏洞如何被利用?
该问题源于设备启动时系统进程创建不当。攻击者可通过向设备的Web界面发送特制HTTP请求来利用该漏洞。攻击成功后,未经身份验证的攻击者将能够以root权限执行脚本和命令。
受影响的产品包括Cisco Secure FMC Software和Cisco Security Cloud Control Firewall Management。Cisco表示,已修复云托管服务Security Cloud Control,但建议本地软件客户升级到可用的最新版本,并确认该漏洞不存在变通解决方案。
迹象表明活动可能更早开始
尽管Cisco将其获悉主动利用的时间定为8月,但该公司在7月先前更新中公布的入侵指标表明,相关活动可能在此之前就已开始。7月29日,该公司披露了Secure FMC中的另一个漏洞CVE-2026-20316。该漏洞由一个低权限账户使用固定凭据导致,Cisco表示该漏洞已被用于攻击。
两个漏洞的更新中包含相同的指标和相同的紧急修复措施。Cisco还要求管理员在/var/log/messages中查找与/var/tmp/license.tmp路径相关的活动,包括一条日期为7月23日的日志,其中显示以root权限执行了命令/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm。该公司认为,发现这条日志可能意味着设备遭到利用,但没有说明同一活动是否同时涉及两个漏洞。
这对管理员意味着什么?
美国网络安全和基础设施安全局CISA已将CVE-2026-20079加入已知被利用漏洞目录,并要求美国联邦民事行政部门机构在2026年9月12日前保护受影响系统。
实际工作中的优先事项并不只是安装补丁。Cisco警告称,更新能够阻止未来的利用,但无法处理已经遭到入侵的设备。因此,发现入侵迹象的客户应联系技术援助中心TAC;与此同时,攻击发生的时间、实施者身份,以及两个漏洞是否在同一行动中被利用等问题仍未得到解答。