Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data

1 minute de lecture

Mis à jour :

Exploitation active d’une vulnérabilité critique sur Cisco Secure FMC

La CISA a ajouté une faille de sécurité critique impactant le logiciel Cisco Secure Firewall Management Center (FMC) à son catalogue des vulnérabilités activement exploitées (KEV). Cette vulnérabilité permet à un attaquant distant non authentifié de se connecter avec un compte à faibles privilèges pour accéder à des données sensibles.

Points clés :

  • Vulnérabilité exploitée : La faille repose sur l’utilisation d’identifiants statiques par défaut pour un compte à faibles privilèges.
  • Risque d’enchaînement : Bien que classée initialement avec un score CVSS de 5.3, la vulnérabilité est considérée comme présentant un impact élevé car elle peut être combinée avec d’autres failles (notamment CVE-2026-20079) pour permettre une élévation de privilèges ou l’exécution de code arbitraire avec des droits root.
  • Indicateur de compromission (IoC) : La présence du fichier /var/tmp/license.tmp lors de l’exécution de la commande cat /var/log/messages | grep license est un signe potentiel d’exploitation.

Vulnérabilités :

  • CVE-2026-20316 : Utilisation d’identifiants statiques (vulnérabilité activement exploitée).
  • CVE-2026-20079 : Contournement d’authentification (critique, score CVSS 10.0).

Recommandations :

  • Application des correctifs : Cisco a publié des correctifs (“hot fixes”) pour les versions 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0. L’installation immédiate est préconisée.
  • Sécurisation de l’accès : Réduire la surface d’attaque en s’assurant que l’interface de gestion FMC n’est pas exposée directement sur l’internet public.
  • Audit : Vérifier les journaux système à l’aide de la commande fournie pour détecter toute trace d’intrusion.

Source