美国网络安全和基础设施安全局(CISA)于周三将一项最新披露、影响 Cisco Secure Firewall Management Center(FMC)软件的安全漏洞列入其 “已知遭利用漏洞”(KEV)目录。此前已有报告指出,该漏洞已遭零日(0-day)攻击利用。
该漏洞编号为 CVE-2026-20316,CVSS 的评分为 5.3。攻击者无需身份验证,便可利用一个低权限账户远程登录受影响设备,并访问系统中的敏感数据。
Cisco 在周三发布的安全公告中表示:“该漏洞源于系统内存在一组静态的低权限账户凭据。攻击者可通过这些账户登录受影响系统。” 公告还指出:“一旦攻击成功,攻击者便能够以低权限用户身份登录系统,并访问其中的敏感信息。”
Cisco 同时指出,如果 FMC 管理接口未直接暴露在公网,那么相关漏洞的攻击范围会大幅缩小。然而,该公司仍将该漏洞的安全影响评级定为高,而非中等(Medium),原因是攻击者可将其与其他 Cisco Secure FMC 软件漏洞结合利用,并且实现权限上的提升。
Horizon3.ai 安全研究员 Jimi Sebree 发现并向 Cisco 报告了该漏洞。Cisco 还确认,该漏洞已于本月早些时候开始遭到实际利用,但并未披露攻击开始的具体时间、幕后攻击者身份,以及漏洞在攻击中的具体利用方式。
目前,Cisco 已在以下 Cisco Secure FMC 软件热修复版本(Hotfix)中修复了该漏洞:
* 7.0:Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
* 7.2:Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
* 7.4:Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
* 7.6:Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
* 7.7:Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
* 10.0:Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
作为入侵指标之一,Cisco 建议客户在 Expert Mode 下执行 cat /var/log/messages | grep license 命令检查系统日志。若输出结果中出现 /var/tmp/license.tmp,则表示该 Cisco Secure FMC 设备可能已遭到漏洞利用。Cisco 提供的示例如下:<与此同时,Cisco 还更新了关于 CVE-2026-20079(CVSS 评分 10.0)的安全公告。该漏洞属于影响 Cisco Secure FMC 软件的严重身份验证绕过漏洞。此次更新增加了第二个 Bug ID(CSCwt95974),并加入了相同的入侵指标以及对应的热修复版本。
不过,Cisco 表示,目前尚未发现 CVE-2026-20079 被恶意利用的迹象。由于该漏洞可使攻击者执行任意可执行脚本并获取 root 权限,而且此次两个漏洞共享`/var/tmp/license.tmp 这一入侵指标,因此这也意味着攻击者可能将两者串联利用(漏洞链),最终实现远程代码执行。
鉴于相关漏洞已被攻击者实际利用,美国联邦民事行政部门(FCEB)各机构已被要求最迟于 2026 年 8 月 1 日前完成修复。



