Cisco objavio hitne zakrpe za aktivno iskorišćeni zero-day u FMC softveru

CISA je 29. jula 2026. dodala CVE-2026-20316 u KEV katalog nakon potvrde aktivnih napada. Zero-day u Cisco Secure FMC Software ima CVSS ocenu 5,3 i napadaču bez autentifikacije omogućava prijavu preko naloga sa niskim privilegijama.
Statički kredencijali otvaraju pristup podacima
Problem nastaje zbog statičkih korisničkih kredencijala ugrađenih u pogođeni sistem. Njihovom upotrebom udaljeni napadač može da se prijavi i pristupi osetljivim podacima u granicama privilegija tog naloga.
„Ranjivost je posledica prisustva statičkih korisničkih kredencijala za nalog sa niskim privilegijama. Napadač može da ih upotrebi za prijavu na pogođeni sistem“, naveo je Cisco.
Izloženost je manja kada upravljački interfejs FMC-a nije dostupan sa javnog interneta. Cisco je ipak dodelio oznaku High jer se propust može povezati sa drugim ranjivostima radi podizanja privilegija. Rizik se uklapa u pregled Cisco ranjivosti i aktivnih napada, jer napadači sve češće kombinuju više slabosti.
Zakrpe i tragovi kompromitacije
Propust je otkrio Jimi Sebree iz Horizon3.ai. Cisco je potvrdio eksploataciju tokom jula, ali nije otkrio početak napada, identitet aktera ni primenjenu tehniku.
- 7.0 — Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Za proveru Cisco preporučuje komandu cat /var/log/messages | grep license u expert režimu. Pojava putanje /var/tmp/license.tmp ukazuje na moguću eksploataciju i zahteva istragu.
Isti indikator dodat je upozorenju za CVE-2026-20079, kritični propust sa ocenom 10,0 koji može omogućiti izvršavanje skripti i root pristup. Cisco nije potvrdio njegovu zloupotrebu, ali zajednički trag upućuje na moguće povezivanje propusta. Rok za zakrpe u američkim FCEB agencijama je 1. avgust 2026.
Praktičan odgovor kompanija
Za poslovne sisteme samo uklanjanje FMC interfejsa sa interneta nije dovoljno. Potrebno je odmah instalirati odgovarajući hot fix, proveriti logove i tretirati pronađeni indikator kao povod za kompletnu istragu kompromitacije i kontrolu administratorskih pristupa.

