Cisco мен CISA Secure FMC осалдығының белсенді пайдаланылғанын ескертті

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Cisco мен CISA сәрсенбіде Cisco Secure Firewall Management Center бағдарламасындағы CVE-2026-20079 аутентификацияны айналып өту осалдығының белсенді пайдаланылып жатқанын хабарлады. Cisco шабуылдар туралы тамызда біліп, 9 қыркүйекте ұсынымды жаңартты. CISA осалдықты Known Exploited Vulnerabilities каталогына енгізіп, федералды агенттіктерге оны 12 қыркүйекке дейін жоюды міндеттеді.
Негізгі фактілер
- CVE-2026-20079 — Cisco Secure Firewall Management Center бағдарламасындағы аутентификацияны айналып өтудің аса қауіпті осалдығы, қашықтағы аутентификацияланбаған шабуылдаушыға скрипттерді орындауға және root құқығын алуға мүмкіндік береді.
- Cisco CVE-2026-20079 осалдығын 2026 жылдың наурыз айының басында түзетіп, шілде айының соңында бұзылу индикаторлары бар ұсынымды жаңартты.
- CISA CVE-2026-20079 осалдығын 2026 жылдың 9 қыркүйегінде Known Exploited Vulnerabilities каталогына енгізді, федералды агенттіктер үшін түзетудің соңғы мерзімі — 12 қыркүйек.
- Cisco Talos CVE-2026-20079 және CVE-2026-20316 осалдықтарын пайдаланып жатқан үш белсенділік кластерін анықтады, олардың ішінде Sandworm және Qilin төлем бағдарламасы бар.
- CVE-2026-20316 — FMC бағдарламасындағы тұрақты тіркелгі деректері бар осалдық, 2026 жылдың 29 шілдесінде ашылып, түзетілді және сол күні CISA KEV каталогына енгізілді.
Осалдық мәліметтері
CVE-2026-20079 — Cisco Secure Firewall Management Center (FMC) бағдарламасының веб-интерфейсіндегі аутентификацияны айналып өту осалдығы. Ол жүктеу кезінде жасалатын қате жүйелік процестен туындайды және осал құрылғыға арнайы жасалған HTTP сұрауларын жіберу арқылы пайдаланылуы мүмкін. Сәтті пайдалану қашықтағы аутентификацияланбаған шабуылдаушыға скрипт файлдарын орындауға және негізгі операциялық жүйеге root құқығын алуға мүмкіндік береді. Cisco осалдыққа CVSS 10,0 бағасын берді — бұл ең жоғары қауіптілік деңгейі. Cisco CVE-2026-20079 осалдығын 2026 жылдың наурыз айының басында түзетіп, шілде айының соңында бұзылу индикаторларын шығарды.
Пайдалану белсенділігі
Cisco Talos CVE-2026-20079 және CVE-2026-20316 осалдықтарын пайдаланып жатқан үш белсенділік кластерін хабарлады, олардың ішінде мемлекет қаржыландыратын және қаржылық мақсаттағы топтар бар. UAT-12197 кластері CVE-2026-20079 осалдығын веб-шелл орналастыру және аутентификация деректері мен пайдаланушы тіркелгі деректерін жинайтын зиянды JAR файлын жеткізу үшін пайдаланды. Ресейлік APT Sandworm тобымен байланысты UAT-11823 кластері екі осалдықты да пайдаланып, Cyclops Blink зиянды бағдарламасын жеткізді. Talos бақылаған Cyclops Blink үлгісі файлдарды жүктеуге және жүктеп алуға, тіркелгі деректерін жинауға, ерікті файлдар мен командаларды орындауға және желіні сканерлеуге мүмкіндік береді. Qilin төлем бағдарламасымен байланысты деп болжанған UAT-11988 кластері CVE-2026-20316 осалдығын барлау, тіркелгі деректерін ұрлау және шифрлау үшін соңғы нүктелер тізімін жасау мақсатында пайдаланды.
CISA реакциясы
CISA CVE-2026-20079 осалдығын 2026 жылдың 9 қыркүйегінде Known Exploited Vulnerabilities каталогына енгізді. Азаматтық мақсаттағы федералды атқарушы билік агенттіктері түзетулерді 2026 жылдың 12 қыркүйегіне дейін қолдануы тиіс. CISA сондай-ақ KEV каталогына CVE-2026-19490 — Citrix NetScaler бағдарламасындағы аутентификацияны айналып өту осалдығын және CVE-2025-25249 — Fortinet FortiOS бағдарламасындағы үйме буферінің толып кетуін қосты. CVE-2026-20079 2026 жылы CISA KEV тізіміне енгізілген үшінші FMC осалдығы болды, оған дейін CVE-2026-20316 және CVE-2026-20131 енгізілген болатын.