Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data
Mis à jour :
Exploitation active d’une vulnérabilité critique sur Cisco Secure FMC
La CISA a ajouté une faille de sécurité critique impactant le logiciel Cisco Secure Firewall Management Center (FMC) à son catalogue des vulnérabilités activement exploitées (KEV). Cette vulnérabilité permet à un attaquant distant non authentifié de se connecter avec un compte à faibles privilèges pour accéder à des données sensibles.
Points clés :
- Vulnérabilité exploitée : La faille repose sur l’utilisation d’identifiants statiques par défaut pour un compte à faibles privilèges.
- Risque d’enchaînement : Bien que classée initialement avec un score CVSS de 5.3, la vulnérabilité est considérée comme présentant un impact élevé car elle peut être combinée avec d’autres failles (notamment CVE-2026-20079) pour permettre une élévation de privilèges ou l’exécution de code arbitraire avec des droits root.
- Indicateur de compromission (IoC) : La présence du fichier
/var/tmp/license.tmplors de l’exécution de la commandecat /var/log/messages | grep licenseest un signe potentiel d’exploitation.
Vulnérabilités :
- CVE-2026-20316 : Utilisation d’identifiants statiques (vulnérabilité activement exploitée).
- CVE-2026-20079 : Contournement d’authentification (critique, score CVSS 10.0).
Recommandations :
- Application des correctifs : Cisco a publié des correctifs (“hot fixes”) pour les versions 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0. L’installation immédiate est préconisée.
- Sécurisation de l’accès : Réduire la surface d’attaque en s’assurant que l’interface de gestion FMC n’est pas exposée directement sur l’internet public.
- Audit : Vérifier les journaux système à l’aide de la commande fournie pour détecter toute trace d’intrusion.
