CISA выпустила предупреждение о серьёзной уязвимости в Cisco Secure Firewall Management Center (FMC) — централизованной платформе управления межсетевыми экранами Cisco, ранее известной как Firepower Management Center. Проблема получила идентификатор CVE-2026-20316 и уже используется в атаках.
Суть проблемы: пароль, зашитый в продукт
Причина уязвимости — хардкод-пароль, то есть учётные данные, поставляемые вместе с продуктом, которые пользователь не может легко изменить или удалить. По классификации CWE это категория CWE-259 (устройство с встроенными учётными данными). Из-за этого неаутентифицированный злоумышленник — как изнутри сети, так и из интернета — может войти в FMC под низкопривилегированной учётной записью, не предъявляя никаких корректных учётных данных.
Через FMC администрируют политики файрволов, правила событий и настройки систем обнаружения вторжений по всему предприятию, поэтому платформа — привлекательная цель. Получив доступ, атакующий способен вычитать конфигурационные данные, политики безопасности и журналы событий: всё то, что удобно использовать для дальнейшей компрометации. Типичный сценарий — сначала низкопривилегированный вход, затем сбор информации о конфигурации сети и эскалация привилегий. Подтверждений, что CVE-2026-20316 используется в кампаниях с программами-вымогателями, пока нет, но CISA считает потенциальный ущерб достаточно серьёзным для немедленных действий.
Что рекомендуют CISA и Cisco
Ведомство призывает в приоритетном порядке применить исправления и меры вендора. Для организаций США действует директива BOD 26-04: оценить инстансы FMC, доступные из интернета, и уложиться в установленные директивой сроки. Если рабочих мер нет, CISA советует прекратить использование продукта, чтобы исключить эксплуатацию хардкод-пароля. Для облачных и гибридных развёртываний следует применять облачные рекомендации из той же директивы.
Тем, кто подозревает компрометацию, ведомство предлагает следовать требованиям по судебно-медицинскому триажу: собрать журналы, записи о доступах и конфигурационные данные с пострадавших FMC, чтобы установить, были ли несанкционированные входы и к каким данным обращались.
Ведомство подчёркивает, что инцидент — очередное напоминание о постоянном риске хардкод-учётных данных в критической инфраструктуре и средствах защиты: такие пароли нельзя поменять или удалить, а значит, единственная реальная защита — контроль доступа и своевременные обновления.
С точки зрения сетевой защиты это ещё и повод пересмотреть практику управления: проверить журналы входа на подозрительные сессии, убедиться, что к интерфейсу FMC обращаются только авторизованные администраторы, и по возможности ограничить доступ к управлению доверенными административными сетями. Правило здесь работает без исключений: панель управления файрволами не должна быть видна из интернета.
Источник: cybersecuritynews.com