Cisco warns of FMC static credential flaw exploited in zero-day attacks
Mis à jour :
Vulnérabilités critiques dans Cisco Secure Firewall Management Center (FMC)
Cisco a émis des correctifs pour deux vulnérabilités critiques affectant son logiciel Secure Firewall Management Center (FMC). La première, activement exploitée dans des attaques zero-day, permet à des attaquants non authentifiés d’accéder à des données sensibles, tandis que la seconde permet une exécution de code à distance avec les privilèges root.
Points clés
- CVE-2026-20316 : Vulnérabilité liée à des identifiants statiques intégrés pour un compte à faibles privilèges. Bien que notée 5.3 sur l’échelle CVSS, elle est jugée hautement prioritaire car elle peut être combinée avec d’autres failles pour une élévation de privilèges.
- CVE-2026-20079 : Faille critique de contournement d’authentification (score CVSS 10.0) permettant l’exécution de commandes en tant que root via des requêtes HTTP contrefaites. Aucune exploitation malveillante n’a été confirmée à ce jour pour cette vulnérabilité spécifique.
- Indicateur de compromission (IOC) : La présence du fichier
/var/tmp/license.tmpdans le journal/var/log/messagesindique une compromission potentielle.
Recommandations
- Appliquer les correctifs : Installer immédiatement les correctifs fournis par Cisco pour les versions 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0. Aucun contournement temporaire n’est disponible.
- Audit de sécurité : Rechercher toute trace de compromission en exécutant la commande :
cat /var/log/messages | grep license. - Remédiation post-compromission : Si l’IOC est détecté, réinitialiser l’ensemble des identifiants utilisateurs, clés et certificats, et contacter le support technique (TAC) de Cisco.
- Bonnes pratiques : Isoler l’interface de gestion du FMC afin qu’elle ne soit pas directement exposée sur l’Internet public pour réduire la surface d’attaque.
