CVE-2026-20079 и CVE-2026-20316: атаки на Cisco FMC
Cisco Talos зафиксировала активное использование двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center, FMC. Одна из них позволяет удаленным злоумышленникам без аутентификации получить права root в базовой операционной системе. Для затронутых версий Cisco выпустила экстренные исправления.
Уязвимости с оценками CVSS 10,0 и 5,3
Уязвимость CVE-2026-20079 получила максимальную оценку CVSS 10,0. Она связана с обходом аутентификации и позволяет удаленным злоумышленникам без учетной записи выполнять скрипты и получать доступ к базовой операционной системе с правами root.
Вторая уязвимость, CVE-2026-20316, имеет оценку CVSS 5,3. Она обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться вместе с другими уязвимостями для повышения привилегий.
Три кластера активности после компрометации
После изучения атак Cisco Talos выявила три кластера активности, связанных с эксплуатацией FMC.
UAT-12197
Кластер UAT-12197 использовал CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM.
Веб-шелл декодировал данные, переданные злоумышленником, и загружал классы Java. Это позволяло развернуть вредоносный JAR-файл и выполнять команды. Файл применялся для обращения к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.
UAT-11823, активность, связанная с Sandworm
Кластер UAT-11823, который Talos оценила как APT-актора, пересекающегося с Sandworm, получил доступ к системам через CVE-2026-20079 или статические учетные данные.
Атакующие модифицировали файл FMC license.tmp, чтобы развернуть обратный шелл на основе Netcat. Они собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink.
Имплант обеспечивал следующие возможности:
- закрепление через
/etc/init.d/; - разрешение DNS-over-HTTPS;
- загрузку и скачивание файлов;
- сбор учетных записей;
- выполнение произвольных команд;
- обнаружение сети;
- перехват пакетов.
UAT-11988, оператор Qilin
Кластер UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC с использованием статических учетных данных, связанных с CVE-2026-20316.
Актор злоупотребил легитимной утилитой package_info.pl для запуска вредоносного файла license.tmp с правами root. После этого он провел разведку, похитил учетные данные Active Directory и баз данных, выполнил перечисление домена, а также выявил критически важные серверы и конечные точки.
Для доступа к внутренним службам, включая LDAP, Kerberos, SMB и WinRM, использовались туннели SOCKS5 и reverse-SSH. Затем оператор применил Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты. После этого вымогательское ПО Qilin развернули на выбранных системах.
Рекомендации для организаций
Организациям следует установить выпущенные Cisco горячие исправления и расследовать возможную компрометацию систем FMC. В ходе проверки необходимо искать:
- веб-шеллы;
- обратные шеллы;
- несанкционированные файлы лицензий;
- инструменты туннелирования;
- подозрительный доступ к учетным данным;
- несанкционированный доступ к конфигурациям.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



