Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Cisco FMC Zero-Day активно се злоупотребува – статички кориснички податоци може да овозможат пристап до чувствителни информации

Американската Агенција за сајбер безбедност и безбедност на инфраструктурата (CISA) во средата додаде новооткриена безбедносна ранливост што го засега Cisco Secure Firewall Management Center (FMC) Software во својот каталог Known Exploited Vulnerabilities (KEV), откако беа потврдени случаи на нејзина zero-day злоупотреба.

Ранливоста, означена како CVE-2026-20316 (CVSS оценка: 5.3), може да му овозможи на неавтентициран напаѓач од далечина да се најави на погодениот уред користејќи статички кориснички податоци за сметка со ниски привилегии и на тој начин да пристапи до чувствителни податоци во ранливите системи.

Cisco во безбедносно известување објавено во средата соопшти:

„Оваа ранливост постои поради присуството на статички кориснички акредитиви (корисничко име и лозинка) за сметка со ниски привилегии. Напаѓач може да ја искористи оваа ранливост така што ќе ги употреби тие акредитиви за да се најави на погодениот систем.“

Компанијата додава:

„Успешната експлоатација може да му овозможи на напаѓачот да се најави на погодениот систем и да пристапи до чувствителни податоци со привилегиите на оваа сметка.“

Cisco истакнува дека ризикот е значително помал доколку FMC интерфејсот за управување не е достапен преку јавниот интернет.

Иако ранливоста има CVSS оценка 5.3, Cisco ѝ доделува Security Impact Rating (SIR): High (Високо) наместо Medium (Средно). Причината е што оваа ранливост може да се комбинира со други ранливости во Cisco Secure FMC за напаѓачот да добие повисоки привилегии, па дури и целосна контрола врз системот.

За откривањето и пријавувањето на ранливоста е заслужен безбедносниот истражувач Jimi Sebree од Horizon3.ai.

Cisco потврди и дека ранливоста активно се злоупотребува од почетокот на овој месец, но не откри:

  • кога точно започнале нападите;
  • која група стои зад нив;
  • на кој начин напаѓачите ја искористуваат ранливоста.

Поправени верзии

Проблемот е отстранет преку следните hotfix изданија на Cisco Secure FMC Software:

  • 7.0Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Како да проверите дали системот е компромитиран

Како индикатор за компромитација (IoC), Cisco им препорачува на клиентите во Expert Mode да ја извршат следната CLI команда:

cat /var/log/messages | grep license

Доколку во резултатот од командата се појави патеката:

/var/tmp/license.tmp

постои можност ранливоста CVE-2026-20316 да била искористена на вашиот Cisco Secure Firewall Management Center (FMC) уред.

Овој индикатор не е конечен доказ за компромитација, но претставува важен сигнал дека системот треба дополнително да се испита и да се преземат соодветни мерки, како што се инсталирање на најновиот hotfix, анализа на логовите и проверка за неовластени активности.

root@firepower:/home/admin# cat /var/log/messages | grep license
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp –lsm

Во меѓувреме, Cisco го ажурираше и своето безбедносно известување за CVE-2026-20079 (CVSS оценка: 10.0), критична ранливост за заобиколување на автентикацијата (authentication bypass) што го засега Cisco Secure Firewall Management Center (FMC) Software.

Во ажурираното известување Cisco додаде:

  • втор идентификатор на грешката (Bug ID: CSCwt95974),
  • истите индикатори за компромитација (IoCs),
  • како и соодветните hotfix ажурирања.

Сепак, компанијата нагласува дека во моментов нема докази дека оваа ранливост активно се злоупотребува во напади.

Имајќи предвид дека CVE-2026-20079 му овозможува на напаѓачот да извршува произволни скрипти (arbitrary executable script files) и да добие root привилегии, фактот што и кај оваа ранливост се појавува истиот индикатор за компромитација – /var/tmp/license.tmp – укажува дека напаѓачите би можеле да ги комбинираат (chain) двете ранливости.

Со вакво комбинирање, напаѓачот најпрво би можел да ја искористи CVE-2026-20316 за да се најави на системот со сметка со ниски привилегии, а потоа преку CVE-2026-20079 да ги зголеми привилегиите до root и да добие целосна контрола врз уредот.

Поради тоа што CVE-2026-20316 веќе активно се злоупотребува, на Федералните цивилни извршни агенции на САД (Federal Civilian Executive Branch – FCEB) им е препорачано да ги инсталираат безбедносните поправки најдоцна до 1 август 2026 година.

Извори:

  • The Hacker News – Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data The Hacker News