VMTech
Обсудить проект

Cisco предупредила об атаках на FMC с развёртыванием Qilin

Cisco предупредила об атаках на FMC с развёртыванием Qilin

Cisco сообщила об активной эксплуатации двух уязвимостей в Secure Firewall Management Center (FMC): критической CVE-2026-20079 с оценкой CVSS 10,0 и CVE-2026-20316 с оценкой 5,3. Cisco Talos выявила три кластера активности, связанные с киберпреступными и государственно поддерживаемыми группами; один из них применял ошибки для развёртывания вымогателя Qilin.

Какие возможности дают уязвимости FMC

CVE-2026-20079 затрагивает веб-интерфейс FMC. Неаутентифицированный удалённый атакующий может обойти проверку подлинности, выполнить файлы сценариев на устройстве и получить root-доступ к базовой операционной системе.

CVE-2026-20316 позволяет неаутентифицированному удалённому пользователю войти в уязвимую систему с учётной записью низкого уровня привилегий и получить доступ к чувствительным данным. По оценке Cisco, эту ошибку можно сочетать с другими уязвимостями Secure FMC для повышения привилегий.

Три выявленных сценария атак

Кластер UAT-12197 использовал CVE-2026-20079 для установки веб-шеллов на JSP и исполнителя команд в формате JAR. С их помощью злоумышленники запрашивали внутренние базы данных и получали аутентификационные сведения пользователей и учётные данные.

Группа UAT-11823 эксплуатировала обе уязвимости. В её цепочке Cisco Talos обнаружила обратную оболочку на базе Netcat, два bash-скрипта для сбора конфигураций управляемых устройств и вариант Cyclops Blink — модульный имплант ELF, который ранее связывали с Sandworm.

Операторы UAT-11988 получили первоначальный доступ через CVE-2026-20316, после чего применили встроенные средства FMC по схеме living-off-the-land. Они проводили разведку среды, устанавливали инструменты туннелирования для сохранения доступа, собирали учётные данные, формировали перечень конечных точек для шифрования и завершали работу защитных средств перед развёртыванием Qilin.

Что следует сделать организациям

Cisco настоятельно рекомендует установить уже выпущенные хотфиксы для затронутых версий ПО. Компания также намерена выпустить комплексное обновление для усиления защиты от ряда внутренних выявленных уязвимостей.

CISA добавило CVE-2026-20079 в каталог Known Exploited Vulnerabilities и потребовало от федеральных гражданских ведомств США установить исправления до 12 сентября 2026 года. CVE-2026-20316 попала в KEV ещё в конце июля. Контекст для оценки угроз дополняет обзор угроз с уязвимостями Cisco, где уязвимости Cisco рассматриваются среди актуальных атакующих цепочек.

Практический приоритет для бизнеса — без задержки установить хотфиксы на FMC и проверить экземпляры системы на признаки веб-шеллов, необычных учётных записей, обратных подключений и несанкционированного использования встроенных административных средств.

#cybersecurity#cisco#ransomware#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 11.09.2026
Instagram

Cisco предупредила об атаках на FMC с развёртыванием Qilin

Открыть публикацию в Instagram ↗