Cisco Secure Firewall Management Center: 0-day с захардкоженными учётными данными уже эксплуатируется в атаках

Cisco выпустила экстренные хотфиксы для уязвимости CVE-2026-20316 в Secure Firewall Management Center (FMC) — и это случай активной эксплуатации в дикой природе. Причина проблемы — статические, захардкоженные учётные данные, вшитые в веб-интерфейс устройства.

Скромный CVSS, высокий реальный риск

Несмотря на то что CVSS-оценка составляет всего 5.3, Cisco присвоила уязвимости статус High Security Impact: атакующий может сцепить её с другими ошибками для повышения привилегий. Неаутентифицированный злоумышленник способен войти в систему, используя раскрытую учётную запись с низкими привилегиями, и получить доступ к чувствительным данным. PSIRT Cisco подтвердил факты эксплуатации по состоянию на июль 2026 года и настоятельно рекомендует немедленно устанавливать хотфиксы — обходного решения для этой дыры не существует.

Механика простая, и оттого неприятная: учётные данные не надо подбирать или красть — они зашиты в веб-интерфейс и достаются из самого приложения. Любой, кто получил доступ к странице входа FMC, потенциально может воспользоваться этой учётной записью.

Что делать администраторам

Признаки компрометации можно искать в логах по записям, ссылающимся на /var/tmp/license.tmp. На затронутых устройствах следует ротировать все учётные данные, ключи и сертификаты. Порядок действий такой:

  • установить хотфикс для своей версии FMC — обновления вышли для веток с 7.0 по 10.0;
  • проверить логи на упоминание /var/tmp/license.tmp — это индикатор попыток эксплуатации;
  • сменить учётные данные, ключи и сертификаты на всех затронутых устройствах.

Важно понимать последовательность: сначала закрыть дыру хотфиксом, затем искать следы и только потом ротировать секреты. Менять пароли до установки исправления бессмысленно — учётные данные всё равно останутся доступны злоумышленнику через веб-интерфейс. При этом Cisco подтвердила, что Cloud-Delivered FMC, программное обеспечение ASA и Threat Defense не затронуты — это сужает круг задач по обновлению до локально развёрнутых менеджеров.

Почему это срочно

Речь идёт о zero-day: уязвимость уже использовалась в атаках до выхода исправлений, и Cisco отреагировала экстренными хотфиксами. Сочетание «0-day + подтверждённая активная эксплуатация + отсутствие workaround» делает этот случай срочным: затягивание с патчем означает, что межсетевые экраны продолжают работать с раскрытыми учётными данными в веб-интерфейсе, а злоумышленник получает точку входа в систему, управляющую парком устройств безопасности. Проверка логов по пути /var/tmp/license.tmp и ротация учётных данных — обязательные шаги сразу после установки хотфикса.

Источник: cybersecuritynews.com