Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Tư đã thêm một lỗi bảo mật mới được tiết lộ ảnh hưởng đến phần mềm Cisco Secure Firewall Management Center (FMC) vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), sau các báo cáo về việc khai thác Zero-Day.
Lỗ hổng này, được định danh là CVE-2026-20316 (điểm CVSS: 5.3), có thể cho phép kẻ tấn công từ xa, không cần xác thực, đăng nhập vào thiết bị bị ảnh hưởng bằng tài khoản đặc quyền thấp để truy cập dữ liệu nhạy cảm trong các hệ thống dễ bị tổn thương.
"Lỗ hổng này là do sự hiện diện của thông tin đăng nhập người dùng tĩnh cho một tài khoản đặc quyền thấp", Cisco cho biết trong một cảnh báo phát hành hôm thứ Tư. "Kẻ tấn công có thể khai thác lỗ hổng này bằng cách sử dụng tài khoản đó để đăng nhập vào hệ thống bị ảnh hưởng."
"Khai thác thành công có thể cho phép kẻ tấn công đăng nhập vào hệ thống bị ảnh hưởng và truy cập dữ liệu nhạy cảm với tư cách là người dùng đặc quyền thấp."
Cisco lưu ý rằng bề mặt tấn công liên quan đến lỗ hổng sẽ giảm bớt nếu giao diện quản lý FMC không có quyền truy cập internet công cộng. Công ty thiết bị mạng này cũng cho biết họ đang xếp hạng mức độ ảnh hưởng bảo mật (SIR) là Cao (High) thay vì Trung bình (Medium) do thực tế là nó có thể được chuỗi hóa (chained) với các lỗ hổng phần mềm Cisco Secure FMC khác để nâng cao đặc quyền.
Nhà nghiên cứu bảo mật Jimi Sebree của Horizon3.ai đã được ghi nhận vì đã phát hiện và báo cáo lỗi này. Cisco cũng thừa nhận rằng lỗ hổng đã bị khai thác tích cực vào đầu tháng này, mặc dù không tiết lộ thời điểm các cuộc tấn công bắt đầu, ai đứng sau chúng, hoặc lỗ hổng đang được khai thác như thế nào trong các nỗ lực này.
Các phiên bản khắc phục
Vấn đề đã được giải quyết trong các phiên bản Hotfix sau của phần mềm Cisco Secure FMC:
- 7.0 - Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6 - Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7 - Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0 - Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
Chỉ số thỏa hiệp (IoCs)
Để xác định các chỉ số thỏa hiệp (IoCs), Cisco đang thúc giục khách hàng sử dụng lệnh CLI cat /var/log/messages | grep license trong chế độ chuyên gia (expert mode). Nếu đầu ra của lệnh bao gồm /var/tmp/license.tmp, có khả năng lỗ hổng đã bị khai thác trên thiết bị Cisco Secure FMC:
root@firepower:/home/admin# cat /var/log/messages | grep license
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
Liên quan đến lỗ hổng CVE-2026-20079
Đồng thời, Cisco đã cập nhật cảnh báo cho CVE-2026-20079 (điểm CVSS: 10.0), một lỗi bỏ qua xác thực nghiêm trọng ảnh hưởng đến phần mềm Cisco Secure FMC, để bao gồm ID lỗi thứ hai ("CSCwt95974"), cùng các chỉ số thỏa hiệp và các bản Hotfix tương tự.
Tuy nhiên, công ty cho biết họ chưa nhận thấy việc khai thác độc hại đối với lỗ hổng này. Do CVE-2026-20079 cho phép thực thi các tệp tập lệnh tùy ý để giành quyền truy cập Root, việc xuất hiện cùng một chỉ số /var/tmp/license.tmp cho thấy các tác nhân đe dọa có thể kết hợp hai lỗ hổng này để thực thi mã.
Trước tình hình khai thác tích cực, các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được khuyến nghị áp dụng các bản vá trước ngày 1 tháng 8 năm 2026.