Cisco предупреждает об уязвимости в Secure Firewall Management Center (FMC), которая активно использовалась в 0-day атаках для получения несанкционированного доступа к уязвимым устройствам.
Она обусловлена дефолтными учетными данными для учетной записи с низким уровнем привилегий, встроенными в ПО Cisco Secure FMC.
Как отмечают в Cisco, неаутентифицированный удаленный злоумышленник может использовать эти данные для входа в затронутую систему и доступа к конфиденциальным сведениям, доступным для этой учетной записи.
CVE-2026-20316 получила оценку CVSS 5,3, однако Cisco присвоила ей высокий уровень серьезности, поскольку доступ к ней можно объединить с другими уязвимостями FMC для повышения привилегий, какими именно не сообщается, как и про атаки.
Уязвимость затрагивает Cisco Secure FMC независимо от конфигурации устройства, но не влияет на Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software или Security Cloud Control.
Поставщик выпустил исправления для версий Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Обходных путей для устранения уязвимости не существует, так что клиентам настоятельно рекомендуется установить доступные исправления.
По данным Cisco, об активной эксплуатации уязвимости стало известно в июле 2026 года (иных деталей не разглашает). При этом о самой уязвимости сообщил Джими Себри из Horizon3.ai.
Компания отмечает, что поверхность атаки уменьшается, когда интерфейс управления FMC не доступен из общедоступного интернета.
Для выявления возможной компрометации Cisco FMC администраторам следует просмотреть файл журнала /var/log/messages на предмет признаков возможной эксплуатации уязвимости.
В случае выявления представленных Cisco IOCs, следует обновить все учетные данные пользователей, ключи и сертификаты на затронутом устройстве FMC, поскольку эксплуатация уязвимости продолжается.
Компания также обновила уведомление по другой критической уязвимости обхода аутентификации FMC, которая отслеживается как CVE-2026-20079 и имеет максимальный CVSS 10,0.
Уязвимость позволяет неаутентифицированному удалённому злоумышленнику обойти аутентификацию и выполнять скрипты и команды от имени root, отправляя специально сформированные HTTP-запросы на заражённое устройство FMC.
Cisco заявляет, что уязвимость вызвана некорректным системным процессом, создаваемым при загрузке системы. В отличие от CVE-2026-20316, для CVE-2026-20079 не требуются учетные данные или предварительный доступ к устройству.
Компания изначально сообщила о CVE-2026-20079 в марте 2026 года, а 29 июля обновила уведомление, добавив второй идентификатор ошибки, исправления и IOCs. Но заявляет, что ей неизвестно о случаях злонамеренного использования этой уязвимости.
Тем не менее Cisco опубликовала один и тот же индикатор (/var/tmp/license.tmp) в обоих уведомлениях, но не объяснила, связаны ли эти уязвимости между собой.
Кроме того, в описании CVE-2026-20079 от Cisco указано, что её можно использовать без применения статических учетных данных, связанных с CVE-2026-20316, для получения root-доступа.
Cisco выпустила аналогичные исправления для Secure FMC, предназначенные для CVE-2026-20079, и заявляет, что не существует обходных путей, которые бы полностью устраняли эту уязвимость.