查看: 209|回复: 0

CVE-2026-20079 Cisco FMC认证绕过在野利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
漏洞概况
Cisco 与 CISA 已确认 Cisco Secure Firewall Management Center(FMC)漏洞 CVE-2026-20079 遭在野利用。该漏洞为严重认证绕过,远程未认证攻击者可通过向受影响设备发送特制 HTTP 请求,在设备上执行恶意脚本并取得底层操作系统 root 权限。Cisco 称漏洞源于启动时创建的系统进程不当。

Cisco 于 2026 年 3 月初发布补丁,7 月底更新公告并加入 IoC,但当时未明确警告在野利用。9 月 9 日,Cisco 再次更新公告,表示已在 8 月知悉 CVE-2026-20079 的活跃利用。CISA 已将该漏洞加入已知被利用漏洞(KEV)目录,要求美国联邦机构在 2026 年 9 月 12 日前完成处置。

处置建议

  • 安装 Cisco 提供的补丁。
  • 确保 FMC 管理接口无法从互联网访问,以显著降低被利用风险。
  • 结合 Cisco 公告中的 IoC 检查入侵痕迹,重点关注异常 HTTP 请求、脚本执行、WebShell 与恶意 JAR 文件等迹象。


威胁活动
Cisco Talos 研究团队报告称,已观察到三个活动集群利用 CVE-2026-20079 与 CVE-2026-20316,涉及国家支持威胁行为者和财务动机团伙。


  • UAT-12197:利用 CVE-2026-20079,部署 WebShell,并借此投递恶意 JAR 文件,随后获取用户认证数据与凭据。
  • UAT-11823:与俄罗斯 APT Sandworm 相关,利用上述两个 FMC 漏洞并投递 Cyclops Blink 恶意软件。该样本可下载/上传文件、收集凭据、执行任意文件与命令,并扫描网络。
  • UAT-11988:据信与 Qilin 勒索软件相关,利用 CVE-2026-20316 访问目标 FMC 设备,进行侦察、窃取凭据,并整理可用于加密的端点列表。


背景
CVE-2026-20079 是 2026 年第三个被加入 CISA KEV 的 FMC 漏洞。此前 CVE-2026-20316 和 CVE-2026-20131 曾被威胁行为者作为零日漏洞利用。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-11 11:12 , Processed in 0.022895 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部