Уязвимость CVE-2026-20316 в Cisco Secure Firewall Management Center (FMC) Software эксплуатируется как zero-day. Удалённому злоумышленнику не нужна предварительная аутентификация: он может использовать статические учётные данные, войти в систему с правами малопривилегированного пользователя и получить доступ к доступной этому аккаунту конфиденциальной информации. Оценка по CVSS составляет 5,3.
В опубликованном в среду предупреждении Cisco объяснила причину прямо: «Эта уязвимость вызвана наличием статических учётных данных для аккаунта с низким уровнем привилегий». Компания описала и результат успешной атаки: «Успешная эксплуатация может позволить злоумышленнику войти в затронутую систему и получить доступ к конфиденциальным данным от имени малопривилегированного пользователя».
Уязвимость обнаружил и передал Cisco исследователь безопасности Jimi Sebree из . По данным Cisco, CVE-2026-20316 начали активно эксплуатировать ранее в июле 2026 года. Когда именно начались атаки, кто за ними стоит и каким способом уязвимость применяют в наблюдаемых кампаниях, компания не сообщила.
Несмотря на умеренную оценку CVSS 5,3, Cisco присвоила проблеме рейтинг Security Impact Rating (SIR) High, а не Medium. Причина в возможной связке с другими уязвимостями Cisco Secure FMC Software, через которые можно повысить привилегии. Риск ниже, если интерфейс управления FMC не доступен из общедоступного интернета, но это не заменяет установку исправления: уже полученный малопривилегированный доступ может оказаться стартовой точкой дальнейшей атаки.
Для затронутых веток Cisco выпустила отдельные hot fix-файлы:
[]7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
[]7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
[]7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
[]7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
[]10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Для проверки признаков компрометации администратору следует перейти в экспертный режим и выполнить команду cat /var/log/messages | grep license. В результатах нужно искать путь /var/tmp/license.tmp. Его появление означает, что устройство Cisco Secure FMC могло быть скомпрометировано; само по себе совпадение требует расследования, а не автоматического признания каждого найденного события атакой.
Cisco привела такой пример записи: root@firepower:/home/admin cat /var/log/messages | grep license, после чего журнал содержит строку Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm. В ней указаны дата и время 23 июля, 16:16:33, причём год в отрывке отсутствует; имя узла — firepower, вызывающий аккаунт — www, целевой аккаунт — root, рабочий каталог — /. Запущена команда /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm.
Тот же индикатор появился в обновлённом бюллетене по другой уязвимости Cisco Secure FMC Software — CVE-2026-20079. Это критическая ошибка обхода аутентификации с оценкой CVSS 10,0. Она позволяет запускать произвольные исполняемые файлы сценариев, а успешная эксплуатация способна дать доступ уровня root. Cisco добавила в бюллетень второй идентификатор ошибки CSCwt95974, hot fix-исправления и тот же путь /var/tmp/license.tmp в качестве индикатора компрометации.
Cisco не располагает сведениями о вредоносной эксплуатации CVE-2026-20079. Совпадение индикатора /var/tmp/license.tmp в двух бюллетенях всё же допускает сценарий совместного применения уязвимостей: CVE-2026-20316 даёт первоначальный вход через статический малопривилегированный аккаунт, а CVE-2026-20079 потенциально позволяет перейти к выполнению произвольного кода и правам root. Это возможная цепочка, а не подтверждённое Cisco описание уже зафиксированных атак.
Из-за активной эксплуатации CVE-2026-20316 учреждениям американской Federal Civilian Executive Branch (FCEB) предписано установить доступные исправления не позднее 1 августа 2026 года. Практические действия для остальных владельцев FMC те же: закрыть интерфейс управления от публичного интернета, поставить hot fix для своей ветки, проверить журнал командой Cisco и отдельно расследовать любое появление /var/tmp/license.tmp.
В опубликованном в среду предупреждении Cisco объяснила причину прямо: «Эта уязвимость вызвана наличием статических учётных данных для аккаунта с низким уровнем привилегий». Компания описала и результат успешной атаки: «Успешная эксплуатация может позволить злоумышленнику войти в затронутую систему и получить доступ к конфиденциальным данным от имени малопривилегированного пользователя».
Уязвимость обнаружил и передал Cisco исследователь безопасности Jimi Sebree из . По данным Cisco, CVE-2026-20316 начали активно эксплуатировать ранее в июле 2026 года. Когда именно начались атаки, кто за ними стоит и каким способом уязвимость применяют в наблюдаемых кампаниях, компания не сообщила.
Несмотря на умеренную оценку CVSS 5,3, Cisco присвоила проблеме рейтинг Security Impact Rating (SIR) High, а не Medium. Причина в возможной связке с другими уязвимостями Cisco Secure FMC Software, через которые можно повысить привилегии. Риск ниже, если интерфейс управления FMC не доступен из общедоступного интернета, но это не заменяет установку исправления: уже полученный малопривилегированный доступ может оказаться стартовой точкой дальнейшей атаки.
Для затронутых веток Cisco выпустила отдельные hot fix-файлы:
- []
[]7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
[]7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
[]7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
[]7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
[]10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Для проверки признаков компрометации администратору следует перейти в экспертный режим и выполнить команду cat /var/log/messages | grep license. В результатах нужно искать путь /var/tmp/license.tmp. Его появление означает, что устройство Cisco Secure FMC могло быть скомпрометировано; само по себе совпадение требует расследования, а не автоматического признания каждого найденного события атакой.
Cisco привела такой пример записи: root@firepower:/home/admin cat /var/log/messages | grep license, после чего журнал содержит строку Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm. В ней указаны дата и время 23 июля, 16:16:33, причём год в отрывке отсутствует; имя узла — firepower, вызывающий аккаунт — www, целевой аккаунт — root, рабочий каталог — /. Запущена команда /usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm.
Тот же индикатор появился в обновлённом бюллетене по другой уязвимости Cisco Secure FMC Software — CVE-2026-20079. Это критическая ошибка обхода аутентификации с оценкой CVSS 10,0. Она позволяет запускать произвольные исполняемые файлы сценариев, а успешная эксплуатация способна дать доступ уровня root. Cisco добавила в бюллетень второй идентификатор ошибки CSCwt95974, hot fix-исправления и тот же путь /var/tmp/license.tmp в качестве индикатора компрометации.
Cisco не располагает сведениями о вредоносной эксплуатации CVE-2026-20079. Совпадение индикатора /var/tmp/license.tmp в двух бюллетенях всё же допускает сценарий совместного применения уязвимостей: CVE-2026-20316 даёт первоначальный вход через статический малопривилегированный аккаунт, а CVE-2026-20079 потенциально позволяет перейти к выполнению произвольного кода и правам root. Это возможная цепочка, а не подтверждённое Cisco описание уже зафиксированных атак.
Из-за активной эксплуатации CVE-2026-20316 учреждениям американской Federal Civilian Executive Branch (FCEB) предписано установить доступные исправления не позднее 1 августа 2026 года. Практические действия для остальных владельцев FMC те же: закрыть интерфейс управления от публичного интернета, поставить hot fix для своей ветки, проверить журнал командой Cisco и отдельно расследовать любое появление /var/tmp/license.tmp.