آسیب‌پذیری فعال در Cisco Secure FMC

یک نقص روزصفر با شناسه CVE-2026-20316 در نرم‌افزار Cisco Secure Firewall Management Center (FMC) در حال بهره‌برداری است. مهاجم از راه دور می‌تواند با استفاده از یک حساب کم‌امتیاز وارد سیستم شود و به داده‌های حساس دسترسی پیدا کند. آژانس امنیت سایبری و زیرساخت‌های ایالات متحده (CISA) این مورد را در فهرست Known Exploited Vulnerabilities (KEV) ثبت کرده است.

ماهیت مشکل و سطح خطر

علت نقص، وجود اعتبارنامه‌های ثابت (static credentials) برای یک حساب کم‌امتیاز است. بهره‌برداری موفق به مهاجم امکان ورود به دستگاه و دستیابی به اطلاعات درونی را می‌دهد. هرچند امتیاز CVSS برابر با 5.3 گزارش شده، سیسکو به‌خاطر امکان زنجیره‌سازی این باگ با آسیب‌پذیری‌های دیگر FMC، درجه تأثیر امنیتی (SIR) را «بالا» ارزیابی کرده است.

نسخه‌های دارای اصلاح و بسته‌های Hotfix

سیسکو بسته‌های اصلاح فوری برای نسخه‌های مختلف FMC منتشر کرده است. مدیران باید بسته متناسب با نسخهٔ خود را فوراً دریافت و نصب کنند:

  • 7.0 — Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

اطلاعات و به‌روزرسانی‌های رسمی در صفحه امنیتی سیسکو قابل‌دسترسی است: Cisco Security Advisories.

نشانگرهای نفوذ (IoC) و بررسی لاگ‌ها

برای تشخیص شواهد احتمالی بهره‌برداری، سیسکو اجرای دستور زیر در محیط expert را توصیه کرده است:

cat /var/log/messages | grep license

وجود مسیر /var/tmp/license.tmp در خروجی نشانهٔ احتمال سوءاستفاده است. نمونه‌ای از خروجی گزارش‌شده:

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

ارتباط با CVE-2026-20079 و خطر زنجیره‌سازی

سیسکو راهنمای CVE-2026-20079 را به‌روزرسانی کرده و نشانگر مشابه (/var/tmp/license.tmp) و شناسه ثانویه («CSCwt95974») را افزوده است. اگرچه گزارش رسمی از بهره‌برداری مخرب CVE-2026-20079 اعلام نشده، این ضعف می‌تواند اجرای اسکریپت دلخواه و ارتقا به دسترسی root را ممکن کند؛ بنابراین تهدیدگران ممکن است این دو نقص را زنجیره کنند تا اجرای کد کامل را عملی سازند. برای مراجعه به استانداردها و جزئیات CVE می‌توانید منابع زیر را بررسی کنید: MITRE CVE و NVD.

اقدامات فوری پیشنهادی

اقدامات حیاتی — فوری

  • بسته اصلاحی مناسب برای نسخهٔ FMC را فوراً دانلود و نصب کنید.
  • دسترسی عمومی به رابط مدیریت FMC را قطع یا محدود کنید تا سطح حمله کاهش یابد.
  • در صورت شواهد نفوذ، دستگاه را از شبکه جدا کنید و تصویربرداری برای تحلیل فورنزیک انجام دهید.

تشخیص و واکنش

  • لاگ‌ها را براساس IoC فوق بررسی، هر نشانه‌ای از /var/tmp/license.tmp یا رفتارهای غیرعادی را گزارش و قرنطینه کنید.
  • هرنشانهٔ اجرای دستورهای غیرمعمول یا دسترسی‌های غیرمنتظره به حساب‌ها را سریعاً پیگیری کنید.

پیشگیری و کاهش ریسک

  • اعتبارنامه‌های ثابت را بازبینی، حذف یا تغییر دهید؛ از مدیریت متمرکز هویت و سازوکارهای رمزنگاری استفاده کنید.
  • قواعد IDS/IPS و نظارت بر رفتار شبکه را تقویت کنید و تجمیع لاگ‌ها را فعال نمائید.
  • دسترسی‌ها را بر اساس اصل حداقل امتیاز و بازبینی دوره‌ای سیاست‌ها مدیریت کنید.

کشف و منابع گزارش‌دهی

کشف اولیه به پژوهشگر جی‌می سبری از Horizon3.ai نسبت داده شده است؛ تحلیل‌ها و اطلاعات فنی بیشتر در سایت Horizon3.ai موجود است. همچنین CISA این آسیب‌پذیری را در فهرست KEV قرار داده و سازمان‌ها را ترغیب کرده پیش از تاریخ 1 اوت 2026 اصلاحات را اعمال کنند.

جمع‌بندی و چشم‌انداز

تهدید زنجیره‌سازی ضعف‌ها و تلاش برای ارتقای دسترسی نشان می‌دهد که صرف نصب اصلاحات کافی نیست؛ مدیریت دسترسی‌ها، کنترل مستمر لاگ‌ها و آمادگی واکنش سریع به هر IoC، بخشی از یک استراتژی دفاع چندلایه ضروری است.

منابع: CISA KEV، اطلاعیه‌های امنیتی سیسکو، گزارش Horizon3.ai