CVE-2026-20079 и CVE-2026-20316: атаки на Cisco FMC

Cisco Talos зафиксировала активное использование двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center, FMC. Одна из них позволяет удаленным злоумышленникам без аутентификации получить права root в базовой операционной системе. Для затронутых версий Cisco выпустила экстренные исправления.

Уязвимости с оценками CVSS 10,0 и 5,3

Уязвимость CVE-2026-20079 получила максимальную оценку CVSS 10,0. Она связана с обходом аутентификации и позволяет удаленным злоумышленникам без учетной записи выполнять скрипты и получать доступ к базовой операционной системе с правами root.

Вторая уязвимость, CVE-2026-20316, имеет оценку CVSS 5,3. Она обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться вместе с другими уязвимостями для повышения привилегий.

Три кластера активности после компрометации

После изучения атак Cisco Talos выявила три кластера активности, связанных с эксплуатацией FMC.

UAT-12197

Кластер UAT-12197 использовал CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM.

Веб-шелл декодировал данные, переданные злоумышленником, и загружал классы Java. Это позволяло развернуть вредоносный JAR-файл и выполнять команды. Файл применялся для обращения к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.

UAT-11823, активность, связанная с Sandworm

Кластер UAT-11823, который Talos оценила как APT-актора, пересекающегося с Sandworm, получил доступ к системам через CVE-2026-20079 или статические учетные данные.

Атакующие модифицировали файл FMC license.tmp, чтобы развернуть обратный шелл на основе Netcat. Они собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink.

Имплант обеспечивал следующие возможности:

  • закрепление через /etc/init.d/;
  • разрешение DNS-over-HTTPS;
  • загрузку и скачивание файлов;
  • сбор учетных записей;
  • выполнение произвольных команд;
  • обнаружение сети;
  • перехват пакетов.

UAT-11988, оператор Qilin

Кластер UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC с использованием статических учетных данных, связанных с CVE-2026-20316.

Актор злоупотребил легитимной утилитой package_info.pl для запуска вредоносного файла license.tmp с правами root. После этого он провел разведку, похитил учетные данные Active Directory и баз данных, выполнил перечисление домена, а также выявил критически важные серверы и конечные точки.

Для доступа к внутренним службам, включая LDAP, Kerberos, SMB и WinRM, использовались туннели SOCKS5 и reverse-SSH. Затем оператор применил Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты. После этого вымогательское ПО Qilin развернули на выбранных системах.

Рекомендации для организаций

Организациям следует установить выпущенные Cisco горячие исправления и расследовать возможную компрометацию систем FMC. В ходе проверки необходимо искать:

  • веб-шеллы;
  • обратные шеллы;
  • несанкционированные файлы лицензий;
  • инструменты туннелирования;
  • подозрительный доступ к учетным данным;
  • несанкционированный доступ к конфигурациям.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: