Sårbarheter

Cisco bekräftar sårbarhet med rotåtkomst redan utnyttjad av ransomware och statliga hackare

Cisco Confirms Root-Access Flaw Already Exploited by Ransomware and State Hackers

Cisco bekräftar att en sårbarhet med maximal allvarlighetsgrad i programvaran Secure Firewall Management Center utnyttjas i verkliga angrepp. Enligt bolagets egen hotunderrättelseenhet finns minst tre separata grupper redan inne i angripna konsoler: en ransomware-aktör, en grupp kopplad till ryska Sandworm och en tredje grupp som kör en webshell för att stjäla inloggningsuppgifter.

Sårbarheten, CVE-2026-20079, har det högsta möjliga CVSS-värdet, 10,0. Den låter en oautentiserad angripare skicka en manipulerad HTTP-förfrågan till FMC:s webbgränssnitt och köra kommandon som root, helt utan inloggningsuppgifter.

Cisco offentliggjorde sårbarheten i mars och uppgav då att inget tydde på att den utnyttjats. Det ändrades i veckan. I en uppdatering av sin säkerhetsrådgivning på onsdagen skrev bolaget: ”In August 2026, the Cisco PSIRT became aware of active exploitation of this vulnerability.” Men den indikator på intrång som Cisco publicerade för att hjälpa kunder att upptäcka ett angrepp är daterad den 23 juli, en månad före bolagets egen uppgivna upptäcktstidpunkt. Cisco har inte förklarat glappet.

Cisco ger äran för upptäckten av root-sårbarheten till sin egen ingenjör, Brandon Sakai, som hittade den under interna tester. En andra sårbarhet i Secure FMC dök upp några månader senare, rapporterad av utomstående forskare: CVE-2026-20316, anmäld av Jimi Sebree på Horizon3.ai och Andy Niu på TrendAI Research, låter en angripare logga in med ett hårdkodat konto med låga behörigheter som är inbyggt i programvaran.

CVSS-värdet är blygsamma 5,3. Cisco satte ändå allvarlighetsgraden till Hög, eftersom åtkomsten från kontot kan kedjas ihop med root-sårbarheten ovan. Det är precis vad som hände.

Talos har redan namngivit angriparna

Cisco Talos, bolagets egen hotunderrättelseenhet, uppger att man följer tre olika kluster av aktivitet i angripna FMC-instanser.

Det första, spårat som UAT-12197, placerade en webshell i förvaltningskonsolens egen webbrot och använde den för att köra ett litet Java-baserat verktyg som hämtade användarnamn och lösenordshashar direkt ur FMC:s databas.

Det andra, UAT-11823, delar verktyg med Sandworm, den ryska militära underrättelseenheten som Storbritannien och USA offentligt har kopplat till attackerna mot Ukrainas elnät 2015 och 2016. Talos bedömer med hög konfidensgrad att gruppen kedjade ihop CVE-2026-20079 med sårbarheten för det hårdkodade kontot och sedan installerade en variant av Cyclops Blink, ett modulärt implantat som tidigare kopplats till Sandworm och som kan stjäla inloggningsuppgifter, exfiltrera filer och avlyssna nätverkstrafik från den angripna enheten.

Det tredje, UAT-11988, är en Qilin-ransomware-aktör. Gruppen loggade in med det hårdkodade kontot för att ta sig in, utnyttjade sedan FMC:s egna inbyggda verktyg för att kartlägga offrets Active Directory, tunnlade ut genom brandväggen och byggde en lista över mål innan Qilin distribuerades på de ändpunkter gruppen hittade.

En konsol, alla brandväggar nedströms

FMC är ingen vanlig server. Det är den enda konsol som skickar ut policyer till varje Cisco-brandvägg den förvaltar, vilket är anledningen till att CVSS-vektorn för CVE-2026-20079 innehåller en ändrad scope: en angripare som tar sig in via FMC kan nå brandväggarna den styr. En angripen förvaltningskonsol är en angripen brandväggsmiljö.

Hur många konsoler som fortfarande går att nå från internet är oklart. VulnCheck räknade omkring 300 till 700 internetexponerade FMC-instanser i mars, när sårbarheten offentliggjordes. Det var fem månader och flera patchcykler sedan, och bolaget har inte publicerat någon uppdaterad siffra sedan dess. Betrakta martssiffran som ett golv, inte en aktuell räkning.

Programfixen har funnits sedan juli

Cisco släppte hotfixar för båda sårbarheterna den 31 juli, mer än fem veckor innan bolaget bekräftade utnyttjandet av CVE-2026-20079 specifikt. Ingen av sårbarheterna har någon tillfällig lösning. Organisationer som fortfarande kör Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 eller 10.0 utan hotfixen bör installera den nu, i stället för att vänta på den bredare härdningsuppdatering som Cisco säger ska komma nästa vecka.

Kontrollera om ni är angripna innan ni patchar. Kör zgrep ”package_info.*license” /var/log/messages* i expertläge på FMC-enheten. Om resultatet innehåller /var/tmp/license.tmp, behandla enheten som komprometterad, inte bara sårbar: hotfixen stoppar nya intrång, men den återställer inte ett som redan pågår. Ring Cisco TAC innan ni rör något annat på den enheten.

CISA lade till CVE-2026-20079 i sin katalog över kända utnyttjade sårbarheter (KEV) på onsdagen, en av fyra sårbarheter som lades till samma dag. Listningen gäller bara amerikanska federala myndigheter, som har till den 12 september på sig att säkra sina system, men den är den närmaste oberoende bekräftelsen av aktivt utnyttjande som finns utanför Ciscos egen telemetri. För alla andra var deadline den 31 juli, dagen hotfixen släpptes.

Referenser

  1. Cisco Secure Firewall Management Center Software Authentication Bypass Vulnerability
  2. Cisco Secure Firewall Management Center Software Static Credential Vulnerability
  3. Active Exploitation of Cisco Secure Firewall Management Center Vulnerabilities
  4. Cisco Confirms CVE-2026-20079 Secure FMC Flaw Exploited in Attacks
  5. CISA Adds Four Known Exploited Vulnerabilities to Catalog
  6. CVE-2026-20079 – Cisco FMC Authentication Bypass RCE Analysis

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.