Zum Inhalt springen

CVE-2026-20324

Cisco Secure Firewall Management Center: sftunnel-Lücke ermöglicht Codeausführung als Root (CVE-2026-20324)

Kritisch 9.9 Hersteller: Cisco Veröffentlicht

Eine Schwachstelle im sftunnel-Protokoll des Cisco Secure Firewall Management Center (FMC) ermöglicht einem authentifizierten entfernten Angreifer, beliebige Befehle als Root auszuführen. Betroffen sind unter anderem die Releases 7.0.0 bis 7.0.3 sowie 7.2.0. Cisco stellt einen Fix bereit, aber keine Problemumgehungen.

Was passiert ist

Die Software Cisco Secure Firewall Management Center (FMC) verwendet das sftunnel-Protokoll für die Kommunikation zwischen Geräten. Eine Schwachstelle in diesem Protokoll ermöglicht einem authentifizierten entfernten Angreifer, beliebige Befehle als Root auszuführen. Die Schwachstelle besteht, weil ein registrierter sftunnel-Peer unzulässige Berechtigungen hat, eine beliebige Datei an einen beliebigen Ort auf dem Gerät zu schreiben. Ein Angreifer kann sie ausnutzen, indem er die sftunnel-Kommunikationsverbindung übernimmt oder als gültiger registrierter sftunnel-Peer auftritt und einen sftunnel-Befehl sendet, der eine schädliche Datei auf den Datenträger schreibt; diese Datei wird anschließend mit Root-Berechtigungen ausgeführt.

Für die Ausnutzung sind gültige Benutzeranmeldedaten auf dem betroffenen Gerät erforderlich, eine Benutzerinteraktion ist jedoch nicht notwendig. Die Schwachstelle wird als kritisch eingestuft und hat eine CVSS-3.1-Bewertung von 9,9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H). Dies entspricht einem Netzwerkangriff, geringer Komplexität, geringen Berechtigungen und hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen oder böswilligen Nutzungen der in diesem Sicherheitshinweis beschriebenen Schwachstelle bekannt sind.

Wer betroffen ist

Betroffen ist die Software Cisco Secure Firewall Management Center (FMC). Der Sicherheitshinweis von Cisco führt folgende Releases auf: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. Organisationen, die FMC als Verwaltungszentrale für Cisco Secure Firewall-Bereitstellungen einsetzen, sollten ihre Release-Version mit dieser Liste abgleichen.

Was jetzt zu tun ist

  1. Behandeln Sie dies als kritisches Update. Cisco gibt an, dass ein Fix verfügbar ist; die Nummern der korrigierten Releases sind in den auf dieser Seite bereitgestellten Daten jedoch nicht aufgeführt. Bestätigen Sie vor dem Upgrade im Sicherheitshinweis von Cisco die für Ihre aktuelle Version vorgesehene Zielversion.
  2. Spielen Sie das korrigierte Release, sobald Sie es identifiziert haben, im Rahmen des regulären Änderungsmanagements ein.
  3. Verlassen Sie sich nicht auf eine Problemumgehung: Cisco gibt an, dass keine Problemumgehungen existieren, die diese Schwachstelle beheben.
  4. Solange der Sicherheitspatch nicht eingespielt ist, überprüfen und beschränken Sie die sftunnel-Peers auf die Geräte, die tatsächlich mit der FMC kommunizieren müssen; die Ausnutzung erfordert nämlich einen registrierten Peer oder eine übernommene Verbindung.

Wie man es erkennt

Cisco hat für diese CVE keine Indikatoren für eine Kompromittierung veröffentlicht. Da eine erfolgreiche Ausnutzung dazu führt, dass eine schädliche Datei mit Root-Berechtigungen geschrieben und ausgeführt wird, sollten Sie zunächst die autorisierten sftunnel-Peers prüfen und die FMC auf unerwartete Dateischreibvorgänge oder Prozesse überwachen.

Über den Patch hinaus

Über den Patch hinaus ist dies ein Drittparteienrisiko in einer besonders vertrauenswürdigen Verwaltungsplattform: Eine einzelne FMC verwaltet große Teile einer Firewall-Umgebung, sodass eine Kompromittierung mit Root-Berechtigungen weitreichende Folgen haben kann. Unser Service Lieferkettenschutz & Drittparteienrisiko unterstützt Organisationen dabei, einen genauen Überblick darüber zu behalten, wo Cisco FMC und ähnliche Verwaltungssysteme von Anbietern eingesetzt werden, damit kritische Updates schnell die richtigen verantwortlichen Personen erreichen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco Secure Firewall Management Center (FMC)7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.