Zum Inhalt springen

CVE-2026-20341 CVE-2026-20340 CVE-2026-20344 CVE-2026-20342 CVE-2026-20343

Schwachstellen in Cisco Secure Firewall Management Center ermöglichen Befehlsausführung mit Root-Rechten, SQL-Injection und DoS (CVE-2026-20340 bis CVE-2026-20344)

Kritisch 9.1 Hersteller: Cisco Veröffentlicht

Cisco hat fünf Schwachstellen in Cisco Secure Firewall Management Center veröffentlicht: Befehlsausführung mit Root-Rechten, SQL-Injection, den Download beliebiger Dateien und eine Denial-of-Service-Schwachstelle über eine nicht authentifizierte API. Es gibt keine Problemumgehungen. Prüfen Sie den Sicherheitshinweis von Cisco, schränken Sie den Managementzugriff ein und spielen Sie die korrigierte Software ein.

Was passiert ist

In seinem Sicherheitshinweis bündelt Cisco fünf Schwachstellen im Cisco Secure Firewall Management Center (FMC). CVE-2026-20341 ermöglicht es einem authentifizierten entfernten Angreifer mit gültigen administrativen Anmeldedaten auf einem verwalteten Cisco-FTD-Gerät, manipulierte sftunnel-Remote-Procedure-Calls zu senden und Root-Rechte auf dem FMC und auf dem zugehörigen Hochverfügbarkeits-Peer zu erlangen. CVE-2026-20340 ermöglicht es einem Angreifer mit mindestens einem Konto der Rolle Security Analyst (nur Lesezugriff), eine manipulierte HTTP-Nutzlast zu speichern und später mit Root-Rechten auszuführen. CVE-2026-20344 ist eine SQL-Injection in der Weboberfläche für die Verwaltung. Mit Zugriffsrechten der Rollen Security Approver, Access Admin oder Network Admin kann ein Angreifer Datenbankdaten und Sitzungsdaten eines authentifizierten Administrators erlangen und anschließend mit administrativen Berechtigungen Aktionen ausführen. CVE-2026-20342 ermöglicht es einer Person mit der Rolle Security Analyst, über eine Datei-Download-API beliebige Dateien herunterzuladen.

CVE-2026-20343 ist ohne vorherige Authentifizierung ausnutzbar. Einer kritischen API fehlt die Authentifizierung, und ein Angreifer kann sie wiederholt aufrufen, um sensible Dateien herunterzuladen, deren Zugriff eigentlich eingeschränkt sein sollte, und um Speicherplatz zu verbrauchen, bis das Gerät nicht mehr reagiert. Alle fünf Schwachstellen sind über das Netzwerk erreichbar und erfordern keine Benutzerinteraktion. Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen und keine böswillige Nutzung bekannt sind; keine der genannten CVEs ist im CISA-KEV-Katalog aufgeführt.

Wer betroffen ist

Das Cisco Secure Firewall Management Center ist die zentrale Verwaltungsplattform für Umgebungen mit Cisco Secure Firewall und Firepower Threat Defense. Es befindet sich üblicherweise in einem administrativen Netzwerksegment und verwaltet Firewall-Richtlinien und Geräte. CVE-2026-20340, CVE-2026-20341, CVE-2026-20342 und CVE-2026-20344 betreffen die Versionen 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.2.0, 7.0.2.1 und 7.0.3. CVE-2026-20343 betrifft die Versionen 7.3.0, 7.3.1, 7.3.1.1, 7.4.0, 7.4.1, 7.4.1.1, 7.3.1.2 und 7.6.0.

Was jetzt zu tun ist

  1. Stellen Sie fest, ob Ihr FMC eine der oben genannten betroffenen Versionen ausführt, und notieren Sie, welche CVE auf Ihre Version zutrifft.
  2. Prüfen Sie den Sicherheitshinweis von Cisco und spielen Sie die korrigierte Software für Ihre Version ein. Cisco gibt an, dass es für diese Schwachstellen keine Problemumgehungen gibt.
  3. Beschränken Sie bis zum Einspielen des Updates den Zugriff auf die FMC-Webverwaltungsoberfläche und auf die sftunnel-Verwaltungsverbindung ausschließlich auf vertrauenswürdige administrative Hosts.
  4. Überprüfen Sie die lokalen Konten und Rollen auf dem FMC und auf den verwalteten FTD-Geräten. Entfernen Sie ungenutzte oder übermäßig privilegierte Konten, da mehrere dieser Schwachstellen eine Authentifizierung voraussetzen.
  5. Überwachen Sie die Speicherplatznutzung des FMC und das API-Anfragevolumen auf unerklärliches Wachstum, insbesondere weil eine der Schwachstellen eine nicht authentifizierte API betrifft.

Wie man es erkennt

Prüfen Sie, ob die FMC-Webverwaltungsoberfläche oder die sftunnel-Verwaltungsverbindung von außerhalb des administrativen Netzwerks erreichbar ist. Da eine der Schwachstellen eine nicht authentifizierte API betrifft, die Speicherplatz verbraucht, überwachen Sie die Speicherplatznutzung des FMC und das API-Anfragevolumen auf unerklärliches Wachstum oder wiederholte Aufrufe.

Über den Patch hinaus

Diese Schwachstellen liegen in der Managementebene, nicht in der Datenebene. Ein kompromittiertes FMC kann daher Firewall-Richtlinien in der gesamten Umgebung beeinträchtigen. Deserialisierung, SQL-Injection und fehlende Authentifizierung an einer Verwaltungsoberfläche sind genau die Punkte, die Implementierungs- und Bewertungsleistungen prüfen und härten sollen, bevor ein Sicherheitshinweis zum Handeln zwingt. Da das FMC als Herstellersoftware im Zentrum dieser Umgebung steht, verfolgen Sie die Behebung über Lieferkettenschutz und Drittparteirisiko, damit das Upgrade bewertet, geplant und verifiziert wird.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-20341
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben
CVE-2026-20340
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben
CVE-2026-20344
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben
CVE-2026-20342
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben
CVE-2026-20343
Cisco Secure Firewall Management Center (FMC)
7.3.0
7.3.1
7.3.1.1
7.4.0
7.4.1
7.4.1.1
7.3.1.2
7.6.0
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.