Zum Inhalt springen

CVE-2026-20242

Java-Deserialisierung in Cisco Secure Firewall Management Center: Remotecodeausführung als Root (CVE-2026-20242)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Cisco Secure Firewall Management Center weist eine kritische Java-Deserialisierungsschwachstelle in der Funktion External Database Access auf. Ein nicht authentifizierter Angreifer, der einen konfigurierten Datenbank-Host kontrolliert, kann Befehle als Root ausführen. Cisco hat Korrekturen veröffentlicht; deaktivieren Sie External Database Access, bis Sie die korrigierte Version eingespielt haben.

Was passiert ist

Eine Schwachstelle in der Funktion External Database Access der Software Cisco Secure Firewall Management Center (FMC) ermöglicht es einem nicht authentifizierten entfernten Angreifer, als Root beliebige Befehle auszuführen. Die Ursache ist eine unsichere Deserialisierung: Die Funktion akzeptiert einen von einem Benutzer übermittelten Java-Byte-Stream von einem Host, der in der Liste für externen Datenbankzugriff konfiguriert ist, und ein manipulierter serialisierter Java-Byte-Stream, der an einen bestimmten TCP-Port gesendet wird, kann so deserialisiert werden, dass dies zu einer Befehlsausführung und zu einer Rechteausweitung auf Root-Rechte führt.

Die entscheidende Voraussetzung für die Angreifbarkeit ist, dass der Angreifer einen Host kontrolliert, der in der Liste für externen Datenbankzugriff des FMC aufgeführt ist. Ist die FMC-Verwaltungsschnittstelle nicht aus dem öffentlichen Internet erreichbar, ist die Angriffsfläche laut Cisco verringert. Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen und keine böswillige Ausnutzung dieser Schwachstelle bekannt sind.

Wer betroffen ist

Betroffen ist die Software Cisco Secure Firewall Management Center (FMC). Die im Sicherheitshinweis aufgeführten Releases sind: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. Die praktische Angreifbarkeit beschränkt sich auf Umgebungen, in denen External Database Access aktiviert ist und mindestens ein Host in der Liste für externen Datenbankzugriff konfiguriert ist.

Was jetzt zu tun ist

  1. Ermitteln Sie, ob Ihre FMC-Version und die Funktionskonfiguration betroffen sind: Vergleichen Sie die Version mit der oben genannten Liste und prüfen Sie, ob External Database Access verwendet wird.
  2. Spielen Sie die im Sicherheitshinweis von Cisco genannte korrigierte Software für Ihre Version ein.
  3. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, wenden Sie die von Cisco genannte Schutzmaßnahme an: Deaktivieren Sie External Database Access, bis eine korrigierte Version eingesetzt ist. Cisco weist darauf hin, dass dieser Ansatz in einer Testumgebung nachweislich erfolgreich war; bewerten Sie ihn jedoch für Ihre eigene Umgebung, da er die Funktionalität beeinträchtigen kann.
  4. Verringern Sie die Gefährdung der Verwaltungsschnittstelle. Die Angriffsfläche ist geringer, wenn die FMC-Verwaltungsschnittstelle nicht aus dem öffentlichen Internet erreichbar ist.

Wie man es erkennt

Der Sicherheitshinweis von Cisco enthält keine Kompromittierungsindikatoren. Aus der Schwachstelle ergeben sich zwei praktische Prüfungen: Bestätigen Sie extern, dass die FMC-Verwaltungsschnittstelle und der Listener für External Database Access nicht aus unbeabsichtigten Netzen erreichbar sind; überwachen Sie intern, ob es auf der FMC zu unerwarteten Befehlsausführungen mit Root-Rechten kommt, da eine erfolgreiche Ausnutzung Befehle als Root ausführt.

Über den Patch hinaus

Über das Einspielen des Sicherheitsupdates hinaus erinnert dieser Fall daran, dass die Verwaltungsebene als zentrales, besonders schützenswertes Asset behandelt werden sollte. Eine Root-Shell auf der FMC kann die Firewall-Richtlinien untergraben, auf die sich die übrige Umgebung stützt. Mit Virtual CISO Services unterstützen wir Sie dabei, aus dem Internet erreichbare Verwaltungsschnittstellen zu erfassen und zu reduzieren. Mit Managed Detection & Response lassen sich Befehlsausführungen mit Root-Rechten überwachen, die nach einer derartigen Ausnutzung zurückbleiben.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco Secure Firewall Management Center (FMC)7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.