零日漏洞遭攻击者利用,静态凭据可能导致敏感数据泄露

2026-07-31 11:42:27 1 121

美国 CISA 已将 Cisco Secure FMC 软件漏洞 CVE-2026-20316 列入已知遭利用漏洞(KEV)目录。该漏洞允许攻击者利用内置低权限账户远程登录受影响设备,并可与其他漏洞串联实现权限提升甚至代码执行。Cisco 已发布热修复程序,并建议用户尽快升级,同时检查设备是否存在遭利用迹象。



美国网络安全和基础设施安全局(CISA)于周三将一项最新披露、影响 Cisco Secure Firewall Management Center(FMC)软件的安全漏洞列入其 “已知遭利用漏洞”(KEV)目录。此前已有报告指出,该漏洞已遭零日(0-day)攻击利用。

该漏洞编号为 CVE-2026-20316,CVSS 的评分为 5.3。攻击者无需身份验证,便可利用一个低权限账户远程登录受影响设备,并访问系统中的敏感数据。

Cisco 在周三发布的安全公告中表示:“该漏洞源于系统内存在一组静态的低权限账户凭据。攻击者可通过这些账户登录受影响系统。” 公告还指出:“一旦攻击成功,攻击者便能够以低权限用户身份登录系统,并访问其中的敏感信息。”

Cisco 同时指出,如果 FMC 管理接口未直接暴露在公网,那么相关漏洞的攻击范围会大幅缩小。然而,该公司仍将该漏洞的安全影响评级定为高,而非中等(Medium),原因是攻击者可将其与其他 Cisco Secure FMC 软件漏洞结合利用,并且实现权限上的提升。

Horizon3.ai 安全研究员 Jimi Sebree 发现并向 Cisco 报告了该漏洞。Cisco 还确认,该漏洞已于本月早些时候开始遭到实际利用,但并未披露攻击开始的具体时间、幕后攻击者身份,以及漏洞在攻击中的具体利用方式。

目前,Cisco 已在以下 Cisco Secure FMC 软件热修复版本(Hotfix)中修复了该漏洞:

* 7.0:Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
* 7.2:Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
* 7.4:Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
* 7.6:Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
* 7.7:Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
* 10.0:Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

作为入侵指标之一,Cisco 建议客户在 Expert Mode 下执行 cat /var/log/messages | grep license 命令检查系统日志。若输出结果中出现 /var/tmp/license.tmp,则表示该 Cisco Secure FMC 设备可能已遭到漏洞利用。Cisco 提供的示例如下:
root@firepower:/home/admin# cat /var/log/messages | grep license
Jul 23 16:16:33 firepower sudo:      www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
与此同时,Cisco 还更新了关于 CVE-2026-20079(CVSS 评分 10.0)的安全公告。该漏洞属于影响 Cisco Secure FMC 软件的严重身份验证绕过漏洞。此次更新增加了第二个 Bug ID(CSCwt95974),并加入了相同的入侵指标以及对应的热修复版本。

不过,Cisco 表示,目前尚未发现 CVE-2026-20079 被恶意利用的迹象。由于该漏洞可使攻击者执行任意可执行脚本并获取 root 权限,而且此次两个漏洞共享`/var/tmp/license.tmp 这一入侵指标,因此这也意味着攻击者可能将两者串联利用(漏洞链),最终实现远程代码执行。

鉴于相关漏洞已被攻击者实际利用,美国联邦民事行政部门(FCEB)各机构已被要求最迟于 2026 年 8 月 1 日前完成修复。

关于作者

ranran24篇文章52篇回复

评论1次

要评论?请先  登录  或  注册
  • 1楼
    昨天 11:42

    这个洞有意思。静态凭据+无认证=直接进门,CVSS 5.3看着评分不高但实战价值拉满。关键是可以跟那个10.0的认证绕过串着用,攻击链直接打穿到root权限,这组合拳一放出去等于拿到了FMC的完全控制权。

    从利用角度看,公网暴露面就是主要风险点。如果管理接口没扎到内网里,基本就是等被人扫到。要是你手里有这设备的资产,趁官方补丁还没大规模铺开,可以先本地搭个环境测一下那两个热修复版本里到底修了什么——静态账户是被删了还是只是加了层二次验证,这个区别挺大的。

    IOC那个license.tmp路径说实话有点粗糙,写得稍微隐蔽点就能过,写入计划任务或者shell脚本里根本不会触发这个检测规则。真实攻击者估计早就改掉这部分的payload了。

    建议就是赶紧上补丁,8月1号那个死线是给联邦机构看的,民间企业别真拖到那时候。