事件概述
2026年7月29日,Cisco与CISA同步披露并响应一个影响Cisco Secure Firewall Management Center(FMC)的安全漏洞,编号CVE-2026-20316。该漏洞源于软件内部硬编码的低权限账户凭证,任何知道该凭证的远程未认证攻击者均可登录FMC并访问系统中的敏感数据。
CISA于同日将该漏洞直接添加至已知被利用漏洞(KEV)目录,并对联邦民事执行机构给出8月1日的强制修补截止日期——发布至到期仅三天。Cisco将该漏洞定级为High(虽然CVSS v3.1基础分仅为5.3),原因在于该漏洞可与其他FMC漏洞链式利用以提升至更高权限。
技术细节
漏洞基本信息
| CVE编号 | CVE-2026-20316 |
| CVSS v3.1 | 5.3(Medium),但Cisco定级为High |
| 漏洞类型 | CWE-259:硬编码密码 |
| 攻击向量 | 网络,未认证,无需用户交互 |
| 攻击者权限 | 登录后获得内置低权限账户 |
| 影响组件 | Cisco Secure FMC(formerly Firepower Management Center)本地部署 |
漏洞原理
该漏洞的根本原因是开发阶段遗留的静态凭证:在FMC软件中内置了一个低权限账户,其用户名和密码在所有受影响安装中完全相同,且无法通过任何管理员配置修改或删除。攻击者只需在Web登录界面提交该硬编码凭证,即可作为该内置账户登录系统。
虽然该内置账户本身权限较低,但其危害的真正严重性在于链式利用:
- 作为初始访问原语(access primitive),可读取FMC上的敏感配置数据
- 结合其他FMC漏洞进行权限提升,最终控制整个防火墙管理平面
- 作为控制平面立足点,可影响该FMC所管理的所有防火墙设备
值得注意的是,Cisco并未公开该硬编码凭证的具体值,旨在避免进一步降低攻击门槛。
影响范围
该漏洞影响所有Cisco Secure FMC本地部署版本,包括:
- Cisco Secure FMC Software Release 7.0
- Cisco Secure FMC Software Release 7.2
- Cisco Secure FMC Software Release 7.4
- Cisco Secure FMC Software Release 7.6
明确不受影响的产品包括:Cloud-Delivered FMC(cdFMC)、Firewall Device Manager(FDM)、Secure Firewall ASA Software、Secure Firewall Threat Defense(FTD)Software以及Security Cloud Control。
入侵检测指标(IoC)
Cisco提供了检测潜在利用的命令:在FMC的专家模式下执行:
cat /var/log/messages | grep license
如果输出中包含/var/tmp/license.tmp路径,如:
sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
则表明该FMC可能已遭到该漏洞的利用。
影响评估
- 默认可利用:硬编码凭证无法被管理员清除或修改,攻击者一旦获取凭证即一劳永逸
- 已在野外被利用:CISA明确表示该漏洞已存在主动利用证据
- CVSS评分具有欺骗性:基础分5.3仅反映单一漏洞的表面影响,但实际链式利用风险远高于此评分
- 联邦KEV截止日迫近:8月1日已是合规最后期限,企业修补窗口仅剩数日
- 控制平面是攻击者的优先目标:FMC是Cisco防火墙策略分发的核心,被攻陷意味着可篡改整个防火墙策略
修复建议
立即应用热修复
Cisco已为各FMC版本发布热修复补丁:
| FMC版本 | 热修复文件 |
|---|---|
| 7.0 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| 7.2 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| 7.4 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| 7.6 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
这些热修复可通过Cisco.com的Software Center下载。
应急响应步骤
- 紧急应用热修复:按上表对应版本下载并安装
- 轮换所有凭据:由于存在持续利用,Cisco强烈建议立即轮换FMC上的所有用户凭据、密钥和证书
- 审查认证日志:使用上述IoC命令检查是否存在异常活动,重点关注7月23日及之后的未知登录
- 核对策略变更:审查所有未经授权的策略变更、规则修改或新对象创建记录
- 限制管理网络:将FMC管理接口限制在可信管理网络内,禁止公网直接访问
- 联系TAC:如确认已遭利用,联系Cisco技术支持中心寻求恢复协助
深度防御建议
- 将防火墙管理控制台纳入零信任网络边界保护
- 对管理接口实施MFA和基于角色的细粒度访问控制
- 建立防火墙策略变更审计与告警机制
- 定期审查供应商安全公告,将CISA KEV目录变化纳入紧急补丁升级流程