CVE-2026-20079 已被用于攻击,Secure FMC 管理员应立即升级
Cisco 确认 Secure Firewall Management Center 中的 CVE-2026-20079 已出现在攻击活动里。漏洞 CVSS 评分为 10.0,可让未认证远程攻击者绕过认证并以 root 执行命令。
作者:核流 Admin · 栏目:系统
CVE-2026-20079 牵涉 Cisco Secure Firewall Management Center(FMC)软件。Cisco 的最新公告确认,这个最高严重级别的认证绕过漏洞已被用于攻击。漏洞的 CVSS 评分为 10.0,未认证的远程攻击者可以绕过登录并以 root 身份执行脚本和命令。 管理员需要同时看产品范围和处置状态,不能只看 CVSS 分数。 影响范围与攻击线索 受影响产品包括 Cisco Secure FMC Software 和 Cisco Security Cloud Control Firewall Management。Cisco 表示,云托管的 Security Cloud Control 服务已经修复。公告没有披露攻击者身份、攻击从何时开始,也没有说明每次入侵后的具体操作。 漏洞源于设备启动时创建系统进程的方式不当,攻击者可以向受影响设备的 Web 接口发送构造过的 HTTP 请求。管理员可检查 /var/log/messages,留意与 /var/tmp/license.tmp 相关的活动。Cisco 说明,如果发现相应日志项,设备可能已经被利用。 修复状态与排查建议 Cisco 表示没有可用的临时绕过方案,建议客户升级到最新软件版本。 CISA 已把这个 CVE 加入 Known Exploited Vulnerabilities 目录,并要求美国联邦民事机构在 2026 年 9 月 12 日前完成保护。热修复可以阻止后续利用,但不能把已经入侵的设备恢复为干净状态。 先确认 Secure FMC 和 Security Cloud Control 的部署范围,再对照 Cisco 公告升级。 检查指定日志路径以及其他内部监控记录,发现异常时保留证据并联系 Cisco TAC。 已经出现入侵迹象的设备不能只依赖补丁,需按组织的事件响应流程隔离和复核。 这次公告把影响范围和处置边界说得很清楚:云服务已有修复,设备侧没有替代方案,补丁也不等于清除既有入侵。管理员应把升级、日志排查和事件响应放在同一个处理窗口内。 参考资料 BleepingComputer:Cisco confirms CVE-2026-20079 Secure FMC flaw exploited in attacks Cisco Security Advisory:Cisco Security Advisory: Cisco Secure Firewall Management Center Software Authentication Bypass Vulnerability