Cisco выпустила экстренные хотфиксы для уязвимости CVE-2026-20316 в Secure Firewall Management Center (FMC) — и это случай активной эксплуатации в дикой природе. Причина проблемы — статические, захардкоженные учётные данные, вшитые в веб-интерфейс устройства.
Скромный CVSS, высокий реальный риск
Несмотря на то что CVSS-оценка составляет всего 5.3, Cisco присвоила уязвимости статус High Security Impact: атакующий может сцепить её с другими ошибками для повышения привилегий. Неаутентифицированный злоумышленник способен войти в систему, используя раскрытую учётную запись с низкими привилегиями, и получить доступ к чувствительным данным. PSIRT Cisco подтвердил факты эксплуатации по состоянию на июль 2026 года и настоятельно рекомендует немедленно устанавливать хотфиксы — обходного решения для этой дыры не существует.
Механика простая, и оттого неприятная: учётные данные не надо подбирать или красть — они зашиты в веб-интерфейс и достаются из самого приложения. Любой, кто получил доступ к странице входа FMC, потенциально может воспользоваться этой учётной записью.
Что делать администраторам
Признаки компрометации можно искать в логах по записям, ссылающимся на /var/tmp/license.tmp. На затронутых устройствах следует ротировать все учётные данные, ключи и сертификаты. Порядок действий такой:
- установить хотфикс для своей версии FMC — обновления вышли для веток с 7.0 по 10.0;
- проверить логи на упоминание
/var/tmp/license.tmp— это индикатор попыток эксплуатации; - сменить учётные данные, ключи и сертификаты на всех затронутых устройствах.
Важно понимать последовательность: сначала закрыть дыру хотфиксом, затем искать следы и только потом ротировать секреты. Менять пароли до установки исправления бессмысленно — учётные данные всё равно останутся доступны злоумышленнику через веб-интерфейс. При этом Cisco подтвердила, что Cloud-Delivered FMC, программное обеспечение ASA и Threat Defense не затронуты — это сужает круг задач по обновлению до локально развёрнутых менеджеров.
Почему это срочно
Речь идёт о zero-day: уязвимость уже использовалась в атаках до выхода исправлений, и Cisco отреагировала экстренными хотфиксами. Сочетание «0-day + подтверждённая активная эксплуатация + отсутствие workaround» делает этот случай срочным: затягивание с патчем означает, что межсетевые экраны продолжают работать с раскрытыми учётными данными в веб-интерфейсе, а злоумышленник получает точку входа в систему, управляющую парком устройств безопасности. Проверка логов по пути /var/tmp/license.tmp и ротация учётных данных — обязательные шаги сразу после установки хотфикса.
Источник: cybersecuritynews.com