网络安全

Cisco确认Secure FMC中的严重漏洞遭到利用,敦促客户立即更新

Cisco确认,Secure Firewall Management Center中一个严重程度为10.0的身份验证绕过漏洞正在被实际利用,此前该公司曾于3月表示没有证据表明该漏洞遭到利用。目前没有可用的变通方案,而且安装补丁无法修复已经遭到入侵的设备。

2026-09-09
1 分钟阅读
8 浏览量
فريق تحرير certi.news
Cisco确认Secure FMC中的严重漏洞遭到利用,敦促客户立即更新

Cisco确认,CVE-2026-20079这一影响Cisco Secure Firewall Management Center(FMC)软件的严重安全漏洞正在实际攻击中被利用。该漏洞的CVSS评分达到最高的10.0分,远程且未经身份验证的攻击者可利用它绕过身份验证,并以root权限在受影响设备上执行脚本和命令。

Cisco安全事件响应团队(PSIRT)于周三更新了该漏洞公告,说明其在2026年8月获悉该漏洞正在被积极利用。该公司最初于3月披露这一漏洞,但当时表示没有证据表明它被用于攻击。Cisco没有确定攻击开始的时间或幕后实施者,也没有披露入侵后发生的活动细节。

该漏洞如何被利用?

该问题源于设备启动时系统进程创建不当。攻击者可通过向设备的Web界面发送特制HTTP请求来利用该漏洞。攻击成功后,未经身份验证的攻击者将能够以root权限执行脚本和命令。

受影响的产品包括Cisco Secure FMC SoftwareCisco Security Cloud Control Firewall Management。Cisco表示,已修复云托管服务Security Cloud Control,但建议本地软件客户升级到可用的最新版本,并确认该漏洞不存在变通解决方案。

迹象表明活动可能更早开始

尽管Cisco将其获悉主动利用的时间定为8月,但该公司在7月先前更新中公布的入侵指标表明,相关活动可能在此之前就已开始。7月29日,该公司披露了Secure FMC中的另一个漏洞CVE-2026-20316。该漏洞由一个低权限账户使用固定凭据导致,Cisco表示该漏洞已被用于攻击。

两个漏洞的更新中包含相同的指标和相同的紧急修复措施。Cisco还要求管理员在/var/log/messages中查找与/var/tmp/license.tmp路径相关的活动,包括一条日期为7月23日的日志,其中显示以root权限执行了命令/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm。该公司认为,发现这条日志可能意味着设备遭到利用,但没有说明同一活动是否同时涉及两个漏洞。

这对管理员意味着什么?

美国网络安全和基础设施安全局CISA已将CVE-2026-20079加入已知被利用漏洞目录,并要求美国联邦民事行政部门机构在2026年9月12日前保护受影响系统。

实际工作中的优先事项并不只是安装补丁。Cisco警告称,更新能够阻止未来的利用,但无法处理已经遭到入侵的设备。因此,发现入侵迹象的客户应联系技术援助中心TAC;与此同时,攻击发生的时间、实施者身份,以及两个漏洞是否在同一行动中被利用等问题仍未得到解答。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻