Cisco cảnh báo lỗ hổng Zero-day trên FMC đang bị khai thác tích cực
CISA đã đưa lỗ hổng CVE-2026-20316 trên Cisco Secure Firewall Management Center vào danh mục các lỗ hổng bị khai thác thực tế (KEV) sau khi phát hiện các cuộc tấn công nhắm vào thông tin xác thực...
- Giọng nữ Bắc
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa bổ sung một lỗ hổng bảo mật mới trên phần mềm Cisco Secure Firewall Management Center (FMC) vào danh mục các lỗ hổng bị khai thác thực tế (Known Exploited Vulnerabilities – KEV). Động thái này diễn ra sau khi ghi nhận các báo cáo về việc lỗ hổng zero-day này đang bị tin tặc tận dụng để tấn công.
Chi tiết về lỗ hổng CVE-2026-20316
Lỗ hổng được định danh là CVE-2026-20316 với điểm CVSS là 5.3. Theo Cisco, nguyên nhân gốc rễ nằm ở việc tồn tại các thông tin xác thực tĩnh (static credentials) cho một tài khoản có quyền hạn thấp. Kẻ tấn công không cần xác thực có thể lợi dụng tài khoản này để đăng nhập vào thiết bị bị ảnh hưởng và truy cập vào các dữ liệu nhạy cảm.
Mặc dù được đánh giá ở mức trung bình, Cisco đã nâng mức độ tác động bảo mật (Security Impact Rating – SIR) lên mức Cao. Lý do là vì lỗ hổng này có thể kết hợp (chain) với các lỗ hổng khác trên Cisco Secure FMC để leo thang đặc quyền.
Khuyến nghị và biện pháp khắc phục
Cisco cho biết bề mặt tấn công sẽ giảm đáng kể nếu giao diện quản trị FMC không được kết nối trực tiếp với internet công cộng. Nhà sản xuất đã phát hành các bản hot fix cho nhiều phiên bản từ 7.0 đến 10.0. Người dùng cần kiểm tra các phiên bản cụ thể sau:
- 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Để kiểm tra dấu hiệu bị xâm nhập (IoC), quản trị viên có thể sử dụng lệnh cat /var/log/messages | grep license trong chế độ expert. Nếu kết quả trả về chứa tệp /var/tmp/license.tmp, thiết bị có khả năng đã bị khai thác.
Đáng chú ý, Cisco cũng cập nhật thông tin cho lỗ hổng CVE-2026-20079 (lỗ hổng bypass xác thực nghiêm trọng với điểm CVSS 10.0). Mặc dù chưa có báo cáo về việc bị khai thác, nhưng sự tương đồng về dấu hiệu IoC (tệp /var/tmp/license.tmp) cho thấy khả năng kẻ tấn công đang kết hợp cả hai lỗ hổng này để thực thi mã độc và chiếm quyền root trên hệ thống. Các cơ quan liên bang được khuyến nghị áp dụng bản vá trước ngày 01/08/2026.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.