آسیبپذیری فعال در Cisco Secure FMC
یک نقص روزصفر با شناسه CVE-2026-20316 در نرمافزار Cisco Secure Firewall Management Center (FMC) در حال بهرهبرداری است. مهاجم از راه دور میتواند با استفاده از یک حساب کمامتیاز وارد سیستم شود و به دادههای حساس دسترسی پیدا کند. آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA) این مورد را در فهرست Known Exploited Vulnerabilities (KEV) ثبت کرده است.
ماهیت مشکل و سطح خطر
علت نقص، وجود اعتبارنامههای ثابت (static credentials) برای یک حساب کمامتیاز است. بهرهبرداری موفق به مهاجم امکان ورود به دستگاه و دستیابی به اطلاعات درونی را میدهد. هرچند امتیاز CVSS برابر با 5.3 گزارش شده، سیسکو بهخاطر امکان زنجیرهسازی این باگ با آسیبپذیریهای دیگر FMC، درجه تأثیر امنیتی (SIR) را «بالا» ارزیابی کرده است.
نسخههای دارای اصلاح و بستههای Hotfix
سیسکو بستههای اصلاح فوری برای نسخههای مختلف FMC منتشر کرده است. مدیران باید بسته متناسب با نسخهٔ خود را فوراً دریافت و نصب کنند:
- 7.0 — Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4 — Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6 — Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7 — Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0 — Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
اطلاعات و بهروزرسانیهای رسمی در صفحه امنیتی سیسکو قابلدسترسی است: Cisco Security Advisories.
نشانگرهای نفوذ (IoC) و بررسی لاگها
برای تشخیص شواهد احتمالی بهرهبرداری، سیسکو اجرای دستور زیر در محیط expert را توصیه کرده است:
cat /var/log/messages | grep license
وجود مسیر /var/tmp/license.tmp در خروجی نشانهٔ احتمال سوءاستفاده است. نمونهای از خروجی گزارششده:
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
ارتباط با CVE-2026-20079 و خطر زنجیرهسازی
سیسکو راهنمای CVE-2026-20079 را بهروزرسانی کرده و نشانگر مشابه (/var/tmp/license.tmp) و شناسه ثانویه («CSCwt95974») را افزوده است. اگرچه گزارش رسمی از بهرهبرداری مخرب CVE-2026-20079 اعلام نشده، این ضعف میتواند اجرای اسکریپت دلخواه و ارتقا به دسترسی root را ممکن کند؛ بنابراین تهدیدگران ممکن است این دو نقص را زنجیره کنند تا اجرای کد کامل را عملی سازند. برای مراجعه به استانداردها و جزئیات CVE میتوانید منابع زیر را بررسی کنید: MITRE CVE و NVD.
اقدامات فوری پیشنهادی
اقدامات حیاتی — فوری
- بسته اصلاحی مناسب برای نسخهٔ FMC را فوراً دانلود و نصب کنید.
- دسترسی عمومی به رابط مدیریت FMC را قطع یا محدود کنید تا سطح حمله کاهش یابد.
- در صورت شواهد نفوذ، دستگاه را از شبکه جدا کنید و تصویربرداری برای تحلیل فورنزیک انجام دهید.
تشخیص و واکنش
- لاگها را براساس IoC فوق بررسی، هر نشانهای از
/var/tmp/license.tmpیا رفتارهای غیرعادی را گزارش و قرنطینه کنید. - هرنشانهٔ اجرای دستورهای غیرمعمول یا دسترسیهای غیرمنتظره به حسابها را سریعاً پیگیری کنید.
پیشگیری و کاهش ریسک
- اعتبارنامههای ثابت را بازبینی، حذف یا تغییر دهید؛ از مدیریت متمرکز هویت و سازوکارهای رمزنگاری استفاده کنید.
- قواعد IDS/IPS و نظارت بر رفتار شبکه را تقویت کنید و تجمیع لاگها را فعال نمائید.
- دسترسیها را بر اساس اصل حداقل امتیاز و بازبینی دورهای سیاستها مدیریت کنید.
کشف و منابع گزارشدهی
کشف اولیه به پژوهشگر جیمی سبری از Horizon3.ai نسبت داده شده است؛ تحلیلها و اطلاعات فنی بیشتر در سایت Horizon3.ai موجود است. همچنین CISA این آسیبپذیری را در فهرست KEV قرار داده و سازمانها را ترغیب کرده پیش از تاریخ 1 اوت 2026 اصلاحات را اعمال کنند.
جمعبندی و چشمانداز
تهدید زنجیرهسازی ضعفها و تلاش برای ارتقای دسترسی نشان میدهد که صرف نصب اصلاحات کافی نیست؛ مدیریت دسترسیها، کنترل مستمر لاگها و آمادگی واکنش سریع به هر IoC، بخشی از یک استراتژی دفاع چندلایه ضروری است.
منابع: CISA KEV، اطلاعیههای امنیتی سیسکو، گزارش Horizon3.ai





