Cisco Talos 于 9 月 9 日披露,Cisco Secure Firewall Management Center(FMC)的满分认证绕过漏洞 CVE-2026-20079 已遭在野利用,攻击者无需任何凭据即可在受影响设备上执行脚本并获取底层操作系统的 root 权限。Talos 已识别出三个相互独立的攻击集群,其中一例已进入勒索软件部署前的侦察阶段,CISA 已于同日将该漏洞列入 KEV 目录。
事件概述
CVE-2026-20079 是 FMC Web 界面的认证绕过漏洞(CWE-288),CVSS v3.1 评分 10.0。漏洞根源在于系统启动时创建的一个不当系统进程,其认证逻辑存在缺陷,攻击者向管理接口发送构造的 HTTP 请求即可绕过认证,以服务身份执行脚本并一路提升至 root。该漏洞于 2026 年 3 月随思科半年度安全公告披露,影响 FMC 7.0 至 10.0.1 的几乎所有版本,思科确认自 2026 年 8 月起已观察到实战利用。
同批披露的 CVE-2026-20316(CVSS 5.3)为静态凭据问题,允许远程攻击者以低权限账户登录,单独危害有限,但可与其他 FMC 漏洞组合实现提权。
技术细节:三个攻击集群
Talos 依据基础设施与工具链将在野活动划分为三个集群:
- UAT-12197:利用 CVE-2026-20079 后在 Tomcat webroot 部署 JSP WebShell(通过 Base64 解码参数 F6C1F0E7 动态加载类),随后植入 cmd.jar 命令执行器,直接查询内部数据库窃取用户认证数据。
- UAT-11823:组合利用两个漏洞,部署基于 Netcat 的反弹 Shell 与代理工具,最终植入 Cyclops Blink 变种——该恶意软件此前被美英两国政府归因于俄罗斯 APT 组织 Sandworm。
- UAT-11988:Talos 高置信度评估为勒索软件运营者。攻击者经静态凭据(CVE-2026-20316)进入后,以 living-off-the-land 方式滥用 FMC 内置工具进行大范围侦察、部署隧道维持访问、收割凭据,并编制待加密端点清单,TTP 与 Qilin 勒索附属组织一致。
影响评估
FMC 集中管理企业全部 Cisco Secure Firewall 策略,一旦被接管即意味着整个防火墙域失守:攻击者可查看网络架构与安全策略、篡改访问控制、窃取设备间通信密钥,为横向移动与勒索部署铺路。管理接口暴露公网的实例风险最高;仅内网可达时攻击面显著收窄但并非安全。
修复建议
该漏洞无任何临时缓解措施,思科已发布各版本热修,应立即安装:
7.0.x → Hotfix GB-7.0.9.1-3
7.2.x → Hotfix HL-7.2.11.1-4
7.4.x → Hotfix HG-7.4.7.1-3
7.6.x → Hotfix CY-7.6.5.1-2
7.7.x → Hotfix AM-7.7.12.1-2
10.0.x → Hotfix P-10.0.1.1-2
入侵自查:在 FMC 的 expert 模式执行以下命令,若输出中出现 /var/tmp/license.tmp 相关记录,应按已被入侵处理:
zgrep "package_info.*license" /var/log/messages*
典型入侵痕迹为 www 用户以 root 身份执行 package_info.pl 并输出 license 文件。网络侧可部署思科 Snort 规则 66075-66080 覆盖攻击流量。需要强调的是,热修只防止后续利用,不清理攻击者已植入的 WebShell 与持久化后门,命中自查规则的实例应联系思科 TAC 开展应急响应。9 月 14 日当周思科还将发布包含更多内部发现漏洞的综合加固版本。