Zum Inhalt springen

CVE-2026-76420 CVE-2026-76412 CVE-2026-76413

Cisco Secure Firewall Management Center: Root-Befehlsausführung und Rechteausweitung (CVE-2026-76420, CVE-2026-76412, CVE-2026-76413)

Kritisch 9.0 Hersteller: Cisco Veröffentlicht

Im Cisco Secure Firewall Management Center bestehen drei Schwachstellen: nicht authentifizierte Root-Befehlsausführung über AJP bei ausgefallener sftunnel-Verbindung, Fälschung des SSO-Administrator-Tokens sowie Rechteausweitung auf Root nach Authentifizierung. Korrigierte Versionen sind verfügbar; die korrigierten Builds entnehmen Sie Ciscos Sicherheitshinweis.

Was passiert ist

Der Sicherheitshinweis von Cisco beschreibt drei Schwachstellen in Cisco Secure Firewall Management Center (FMC). Die schwerste, CVE-2026-76420, hat einen CVSS-v3.1-Basiswert von 9,0 und wird von Cisco als kritisch eingestuft. Ein entfernter Angreifer ohne vorherige Authentifizierung kann speziell gestaltete Pakete an den AJP-Connector (Apache JServ Protocol) senden, wenn die gültige sftunnel-Verbindung zwischen FMC und der Cisco Secure Firewall Threat Defense (FTD)-Software nicht besteht. Eine erfolgreiche Ausnutzung kann es dem Angreifer ermöglichen, Befehle als Root auszuführen und vollständige Kontrolle über die FMC-REST-APIs zu erlangen. Die Angriffskomplexität ist hoch, eine Benutzerinteraktion ist nicht erforderlich.

CVE-2026-76413 hat einen CVSS-Wert von 8,2. Ein entfernter Angreifer ohne vorherige Authentifizierung kann das Single-Sign-on-Token von Cisco Adaptive Security Device Manager (ASDM) fälschen und sich als ASDM-Administrator anmelden. Der Angreifer kann diese Aktion wiederholen und legitime Administratoren dauerhaft aussperren. CVE-2026-76412 hat einen CVSS-Wert von 8,5 und erfordert gültige Zugangsdaten über die webbasierte Verwaltungsoberfläche oder die REST-API; eine erfolgreiche Ausnutzung kann den Remote-Diagnose-Debugger aktivieren und eine Rechteausweitung auf Root ermöglichen. Cisco stuft alle drei Schwachstellen als kritisch ein.

Cisco PSIRT gibt an, weder öffentliche Ankündigungen noch eine böswillige Nutzung dieser Schwachstellen zu kennen. Ein KEV-Eintrag ist nicht aufgeführt.

Wer betroffen ist

Diese Schwachstellen betreffen die Software Cisco Secure Firewall Management Center (FMC). CVE-2026-76420 und CVE-2026-76413 betreffen die Builds 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. CVE-2026-76412 betrifft die Builds 7.7.0, 7.7.10, 7.7.10.1, 7.7.11, 7.7.12, 10.0.0 und 10.0.1. FMC ist die zentrale Verwaltungskonsole für Cisco Secure Firewall-Implementierungen; sie enthält in der Regel Firewall-Richtlinien, Geräteverwaltung und Benutzerzugriffskontrollen. Eine Kompromittierung mit Root- oder Administratorrechten kann daher die gesamte verwaltete Firewall-Umgebung betreffen.

Was jetzt zu tun ist

  1. Ermitteln Sie betroffene FMC-Installationen. Vergleichen Sie die eingesetzten Versionen mit den oben genannten betroffenen Builds.
  2. Spielen Sie so bald wie möglich Sicherheitsupdates ein. Cisco hat Korrekturen veröffentlicht; in diesem Sicherheitshinweis sind jedoch keine korrigierten Release-Nummern aufgeführt. Ermitteln Sie den korrekten korrigierten Build für Ihren Release-Zweig anhand von Ciscos Sicherheitshinweis.
  3. Verlassen Sie sich nicht auf eine Problemumgehung. Cisco gibt an, dass es keine Problemumgehungen gibt, mit denen sich diese Schwachstellen beheben lassen.
  4. Beschränken Sie bis zum Einspielen der Sicherheitsupdates den Netzzugriff auf die FMC-Verwaltungsoberfläche, ASDM und den AJP-Connector so, dass nur autorisierte Verwaltungsnetze sie erreichen können, und überwachen Sie administrative Anmeldungen und Rechteänderungen auf unerwartete Aktivitäten.

Wie man es erkennt

Cisco hat für diese Schwachstellen keine Kompromittierungsindikatoren veröffentlicht. Prüfen Sie als sofortige Maßnahme, ob betroffene FMC-Builds vorhanden sind und ob die Verwaltungs-, ASDM- und AJP-Schnittstellen aus nicht vertrauenswürdigen Netzen erreichbar sind. Ziehen Sie die Historie administrativer Anmeldungen und Rechteänderungen auf unerwartete Sitzungen heran, da CVE-2026-76413 eine Administrator-Anmeldung durch Token-Fälschung ermöglicht und CVE-2026-76412 eine Rechteausweitung auf Root erlaubt.

Über den Patch hinaus

Hier handelt es sich um Schwachstellen in der Management-Ebene einer Sicherheitskomponente, nicht nur um eine weitere Anwendung. Ist eine FMC aus nicht vertrauenswürdigen Segmenten erreichbar, wird sie zu einem Zugangsweg zur Firewall-Verwaltung. Mit Virtual CISO Services unterstützen wir Sie dabei, zu prüfen, dass Verwaltungsschnittstellen nicht exponiert sind, und einen festen Rhythmus für das Einspielen von Sicherheitsupdates zu etablieren. Da es sich um Cisco-Software in Ihrer IT-Umgebung handelt, können Sie mithilfe von Lieferkettenschutz & Drittparteienrisiko Herstellerhinweise und korrigierte Releases nachverfolgen, damit ein Bündel mehrerer CVEs wie dieses behoben wird, bevor es zu einem Sicherheitsvorfall kommt.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-76420
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben
CVE-2026-76412
Cisco Secure Firewall Management Center (FMC)
7.7.0
7.7.10
7.7.10.1
7.7.11
10.0.0
7.7.12
10.0.1
Noch keine behobene Version angegeben
CVE-2026-76413
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.