Cisco и CISA предупредили об активной эксплуатации уязвимости Secure FMC

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Cisco и CISA в среду сообщили об активной эксплуатации CVE-2026-20079 — критической уязвимости обхода аутентификации в Cisco Secure Firewall Management Center. Cisco узнала об атаках в августе и обновила рекомендацию 9 сентября. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities, обязав федеральные агентства устранить её до 12 сентября.
Ключевые факты
- CVE-2026-20079 — критическая уязвимость обхода аутентификации в Cisco Secure Firewall Management Center, позволяющая удалённому неаутентифицированному злоумышленнику выполнять скрипты и получать root-доступ.
- Cisco исправила CVE-2026-20079 в начале марта 2026 года и в конце июля обновила рекомендацию с индикаторами компрометации.
- CISA добавила CVE-2026-20079 в каталог Known Exploited Vulnerabilities 9 сентября 2026 года с крайним сроком исправления для федеральных агентств 12 сентября.
- Cisco Talos выявила три кластера активности, эксплуатирующих CVE-2026-20079 и CVE-2026-20316, включая Sandworm и вымогателя Qilin.
- CVE-2026-20316, уязвимость с жёстко заданными учётными данными в FMC, была раскрыта и исправлена 29 июля 2026 года и в тот же день добавлена в каталог KEV CISA.
Детали уязвимости
CVE-2026-20079 — уязвимость обхода аутентификации в веб-интерфейсе программного обеспечения Cisco Secure Firewall Management Center (FMC). Она возникает из-за некорректного системного процесса, создаваемого при загрузке, и может быть проэксплуатирована отправкой специально сформированных HTTP-запросов на уязвимое устройство. Успешная эксплуатация позволяет удалённому неаутентифицированному злоумышленнику выполнять файлы скриптов и получать root-доступ к базовой операционной системе. Cisco присвоила уязвимости оценку CVSS 10,0 — максимально возможный уровень серьёзности. Cisco исправила CVE-2026-20079 в начале марта 2026 года, а в конце июля выпустила индикаторы компрометации.
Активность эксплуатации
Cisco Talos сообщила о трёх кластерах активности, эксплуатирующих CVE-2026-20079 и CVE-2026-20316, включая спонсируемые государством и финансово мотивированные группы. Кластер UAT-12197 эксплуатировал CVE-2026-20079 для развёртывания веб-шелла и доставки вредоносного JAR-файла, который собирал данные аутентификации и учётные данные пользователей. Кластер UAT-11823, связанный с российским APT Sandworm, эксплуатировал обе уязвимости и доставил вредоносное ПО Cyclops Blink. Образец Cyclops Blink, наблюдаемый Talos, позволяет загружать и скачивать файлы, собирать учётные данные, выполнять произвольные файлы и команды, а также сканировать сеть. Кластер UAT-11988, предположительно связанный с вымогателем Qilin, эксплуатировал CVE-2026-20316 для разведки, кражи учётных данных и составления списка конечных точек для шифрования.
Реакция CISA
CISA добавила CVE-2026-20079 в каталог Known Exploited Vulnerabilities 9 сентября 2026 года. Федеральные агентства исполнительной власти гражданского назначения должны применить исправления до 12 сентября 2026 года. CISA также добавила в каталог KEV CVE-2026-19490 — уязвимость обхода аутентификации в Citrix NetScaler — и CVE-2025-25249 — переполнение буфера в куче в Fortinet FortiOS. CVE-2026-20079 стала третьей уязвимостью FMC, добавленной в список KEV CISA в 2026 году, после CVE-2026-20316 и CVE-2026-20131.