Cisco Talos подтвердила активную эксплуатацию двух уязвимостей в Cisco Secure Firewall Management Center (FMC) — центральной консоли, через которую администраторы управляют парком межсетевых экранов Cisco. Атакующие получают root-доступ, закрепляются в инфраструктуре и разворачивают вредоносное ПО. В атаках замечены группы, связываемые с государственными структурами, и партнёр программы Qilin ransomware.
CVE-2026-20079: обход аутентификации с CVSS 10.0
Более опасная из двух уязвимостей — CVE-2026-20079, её оценили в максимальные 10.0 по шкале CVSS. Она позволяет неаутентифицированному удалённому атакующему полностью обойти контроль входа.
Причина — некорректно создаваемый системный процесс при загрузке устройства FMC. Если возникшую сессию так и не займёт легитимный пользователь, атакующий может её перехватить и выполнить скрипты с привилегиями root в операционной системе.
Cisco закрыла дыру в марте 2026 года, но 9 сентября подтвердила: команда Product Security Incident Response Team узнала о злоупотреблениях в реальных атаках начиная с августа. Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в каталог Known Exploited Vulnerabilities и дало федеральным агентствам срок до 12 сентября на устранение.
CVE-2026-20316: статические учётные данные
Вторая уязвимость, CVE-2026-20316, получила куда более скромные 5.3 по CVSS. Её источник — захардкоженные статические учётные данные низкопривилегированной учётной записи, которые позволяют удалённо войти в систему без должной авторизации.
Сама по себе она даёт ограниченный доступ, но, как предупреждает Talos, в связке с обходом аутентификации или другими уязвимостями FMC она становится гораздо опаснее и позволяет повысить привилегии. Cisco раскрыла и закрыла эту проблему в конце июля 2026 года, тогда же CISA добавила её в каталог KEV.
Три кластера атак: от веб-шелла до шифровальщика
Talos выделила три отдельных кластера постэксплуатационной активности — каждый отражает цели своего актора.
UAT-12197. Неклассифицированный атакующий использовал обход аутентификации, чтобы установить JSP-веб-шелл в каталог Tomcat webroot FMC, а затем с его помощью сбросить исполнитель команд на Java Archive под именем cmd.jar. Тот умеет обращаться к внутренней базе данных устройства и похищать хранящиеся там учётные данные пользователей.
UAT-11823. Эту группу с высокой уверенностью оценивают как продвинутого постоянного противника (APT), пересекающегося с Sandworm — группой, которую связывают с российскими военными структурами. Она объединила обе уязвимости, подменила легитимный файл лицензии вредоносным пакетом Makeself, чтобы поднять обратную оболочку на Netcat, выкачала конфигурации устройства и в итоге развернула вариант Cyclops Blink — модульного импланта, ранее связывавшегося с ботнет-операциями Sandworm против пограничных сетевых устройств. Найденный на скомпрометированных системах FMC вариант Cyclops Blink поддерживает закрепление через скрипты init.d, управляющий канал с разрешением DNS-over-HTTPS, сбор учётных данных, перехват пакетов и произвольное удалённое выполнение команд.
UAT-11988. Этот кластер с высокой уверенностью оценивают как оператора Qilin ransomware. Он вовсе пропустил обход аутентификации и вошёл через уязвимость со статическими учётными данными, после чего действовал штатными административными средствами самой FMC. Группа собрала учётные данные Active Directory и MySQL, составила карту контроллеров домена, файловых серверов и инфраструктуры Exchange, а затем углубилась в сети жертв по LDAP, Kerberos, SMB, NetBIOS и WinRM через Python-прокси SOCKS5 и обратные SSH-соединения. На выбранных конечных точках она развернула средства отключения антивирусов и полезную нагрузку Qilin.
| Кластер | Атрибуция | Механизм | Что делали после входа |
|---|---|---|---|
| UAT-12197 | не атрибутирован | CVE-2026-20079 | JSP-веб-шелл и cmd.jar для выборки учётных данных из внутренней БД |
| UAT-11823 | связывают с Sandworm (российские военные структуры) | обе CVE | подмена файла лицензии, обратная оболочка Netcat, Cyclops Blink |
| UAT-11988 | оператор Qilin ransomware | CVE-2026-20316 | карта AD и Exchange, туннели SOCKS5/SSH, шифровальщик |
Индикаторы компрометации
Talos опубликовала хеши и адреса, по которым можно искать следы атак:
b037f45e02a289325a1a5eb0d4db6a9fce9954fd0fdfd07162cb4eb2acbef77d— UAT-12197, веб-шеллhome.jsp;db491181ece3f319de6567ab6f6daa90c6879911cd890155e6b7d8cc7a1a8c8e— UAT-12197,cmd.jar;89.34.96[.]56,208.123.119[.]215,91.214.78[.]118— UAT-11823, адреса управляющих серверов обратной оболочки Netcat, первый также связан с инфраструктурой Cyclops Blink;104.218.165[.]253— UAT-11823, сканер уязвимостей для поиска CVE-2026-20079;6f98add5d1a7729192b6ad8491d85c505c64836f7881742d6b93bd8e3d2fe461— UAT-11823, образец Cyclops Blink;43.204.2[.]142— UAT-11988, адрес, с которого велись вторжения и готовилась цепочка атаки Qilin.
Что делать администраторам
Cisco и Talos призывают все организации, использующие Secure FMC, немедленно поставить уже выпущенные hotfix для CVE-2026-20079 и CVE-2026-20316, не дожидаясь более широкого релиза укрепления, запланированного на неделю с 14 сентября. В нём эти исправления соберут вместе с дополнительными внутренними патчами.
Тем, кто не может обновиться сразу, стоит закрыть управляющие интерфейсы FMC от доступа из интернета — это заметно сокращает поверхность атаки для всех трёх наблюдаемых кампаний. Ограничение доступа к консоли управления снаружи — базовая мера, которая перекрывает вход и для сканеров, ищущих CVE-2026-20079, и для попыток входа со статическими учётными данными.
Смежная история уже была в этом году: 0-day в Cisco Secure Firewall Management Center с захардкоженными учётными данными также эксплуатировался в атаках, а критические дыры в Cisco Catalyst SD-WAN закрывали с CVSS 9.9 и без обходных путей. Ещё одна волна проблем у сетевого вендора — уязвимость в Cisco Nexus 9000, дававшая удалённое выполнение кода с root-правами без аутентификации.
Частые вопросы
Кого касается эта новость?
Всех, у кого развёрнут Cisco Secure Firewall Management Center. Это центральная консоль управления парком межсетевых экранов Cisco, и её компрометация означает доступ ко всей управляемой инфраструктуре.
Что опаснее — CVE-2026-20079 или CVE-2026-20316?
CVE-2026-20079: у неё максимальный балл CVSS 10.0 и она позволяет обойти вход вообще без учётных данных. CVE-2026-20316 сама по себе даёт лишь ограниченный доступ, но в связке с первой или другими дырами FMC позволяет повысить привилегии.
Уже есть патчи?
Да. Исправления для обеих уязвимостей выпущены: для CVE-2026-20079 — в марте 2026 года, для CVE-2026-20316 — в конце июля 2026 года. Их нужно ставить немедленно, не дожидаясь общего релиза на неделе с 14 сентября.
Что будет в релизе на неделе с 14 сентября?
Cisco обещает собрать в нём исправления обеих уязвимостей вместе с дополнительными внутренними патчами. Это не повод ждать: hotfix для каждой из двух дыр доступен уже сейчас.
Какой срок дала CISA?
CISA добавила CVE-2026-20079 в каталог Known Exploited Vulnerabilities и установила федеральным агентствам США срок устранения до 12 сентября. CVE-2026-20316 попала в KEV раньше, в конце июля.
Что делать, если обновиться прямо сейчас нельзя?
Ограничить управляющие интерфейсы FMC от доступа из интернета. По оценке Talos, это существенно сокращает поверхность атаки для всех трёх наблюдаемых кампаний.
На что смотреть в логах?
На веб-шелл home.jsp в каталоге Tomcat webroot, файл cmd.jar, подмену файла лицензии, обратные оболочки Netcat и скрипты закрепления в init.d. Проверьте хеши и адреса из списка индикаторов компрометации.
Кто стоит за атаками?
Talos выделила три кластера. UAT-12197 не атрибутирован, UAT-11823 с высокой уверенностью связывают с APT-группой, пересекающейся с Sandworm, которую атрибутируют российским военным структурам, UAT-11988 оценивают как оператора Qilin ransomware.
Зачем атакующие подменяли файл лицензии?
Чтобы выполнить вредоносный пакет Makeself и поднять обратную оболочку на Netcat. Так кластер UAT-11823 закреплялся на устройстве перед развёртыванием Cyclops Blink.
Что умеет найденный вариант Cyclops Blink?
Поддерживать закрепление через скрипты init.d, получать команды через DNS-over-HTTPS, собирать учётные данные, перехватывать пакеты и выполнять произвольные команды удалённо.
Источник: cybersecuritynews.com