CVE-2026-20316:Cisco Secure Firewall Management Center硬编码密码漏洞遭野外利用

事件概述

2026年7月29日,Cisco与CISA同步披露并响应一个影响Cisco Secure Firewall Management Center(FMC)的安全漏洞,编号CVE-2026-20316。该漏洞源于软件内部硬编码的低权限账户凭证,任何知道该凭证的远程未认证攻击者均可登录FMC并访问系统中的敏感数据。

CISA于同日将该漏洞直接添加至已知被利用漏洞(KEV)目录,并对联邦民事执行机构给出8月1日的强制修补截止日期——发布至到期仅三天。Cisco将该漏洞定级为High(虽然CVSS v3.1基础分仅为5.3),原因在于该漏洞可与其他FMC漏洞链式利用以提升至更高权限。

技术细节

漏洞基本信息

CVE编号 CVE-2026-20316
CVSS v3.1 5.3(Medium),但Cisco定级为High
漏洞类型 CWE-259:硬编码密码
攻击向量 网络,未认证,无需用户交互
攻击者权限 登录后获得内置低权限账户
影响组件 Cisco Secure FMC(formerly Firepower Management Center)本地部署

漏洞原理

该漏洞的根本原因是开发阶段遗留的静态凭证:在FMC软件中内置了一个低权限账户,其用户名和密码在所有受影响安装中完全相同,且无法通过任何管理员配置修改或删除。攻击者只需在Web登录界面提交该硬编码凭证,即可作为该内置账户登录系统。

虽然该内置账户本身权限较低,但其危害的真正严重性在于链式利用

  • 作为初始访问原语(access primitive),可读取FMC上的敏感配置数据
  • 结合其他FMC漏洞进行权限提升,最终控制整个防火墙管理平面
  • 作为控制平面立足点,可影响该FMC所管理的所有防火墙设备

值得注意的是,Cisco并未公开该硬编码凭证的具体值,旨在避免进一步降低攻击门槛。

影响范围

该漏洞影响所有Cisco Secure FMC本地部署版本,包括:

  • Cisco Secure FMC Software Release 7.0
  • Cisco Secure FMC Software Release 7.2
  • Cisco Secure FMC Software Release 7.4
  • Cisco Secure FMC Software Release 7.6

明确不受影响的产品包括:Cloud-Delivered FMC(cdFMC)、Firewall Device Manager(FDM)、Secure Firewall ASA Software、Secure Firewall Threat Defense(FTD)Software以及Security Cloud Control。

入侵检测指标(IoC)

Cisco提供了检测潜在利用的命令:在FMC的专家模式下执行:

cat /var/log/messages | grep license

如果输出中包含/var/tmp/license.tmp路径,如:

sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

则表明该FMC可能已遭到该漏洞的利用。

影响评估

  • 默认可利用:硬编码凭证无法被管理员清除或修改,攻击者一旦获取凭证即一劳永逸
  • 已在野外被利用:CISA明确表示该漏洞已存在主动利用证据
  • CVSS评分具有欺骗性:基础分5.3仅反映单一漏洞的表面影响,但实际链式利用风险远高于此评分
  • 联邦KEV截止日迫近:8月1日已是合规最后期限,企业修补窗口仅剩数日
  • 控制平面是攻击者的优先目标:FMC是Cisco防火墙策略分发的核心,被攻陷意味着可篡改整个防火墙策略

修复建议

立即应用热修复

Cisco已为各FMC版本发布热修复补丁:

FMC版本 热修复文件
7.0 Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2 Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4 Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6 Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar

这些热修复可通过Cisco.com的Software Center下载。

应急响应步骤

  1. 紧急应用热修复:按上表对应版本下载并安装
  2. 轮换所有凭据:由于存在持续利用,Cisco强烈建议立即轮换FMC上的所有用户凭据、密钥和证书
  3. 审查认证日志:使用上述IoC命令检查是否存在异常活动,重点关注7月23日及之后的未知登录
  4. 核对策略变更:审查所有未经授权的策略变更、规则修改或新对象创建记录
  5. 限制管理网络:将FMC管理接口限制在可信管理网络内,禁止公网直接访问
  6. 联系TAC:如确认已遭利用,联系Cisco技术支持中心寻求恢复协助

深度防御建议

  • 将防火墙管理控制台纳入零信任网络边界保护
  • 对管理接口实施MFA和基于角色的细粒度访问控制
  • 建立防火墙策略变更审计与告警机制
  • 定期审查供应商安全公告,将CISA KEV目录变化纳入紧急补丁升级流程

参考来源