Ugrás a tartalomra

CVE-2026-20341 CVE-2026-20340 CVE-2026-20344 CVE-2026-20342 CVE-2026-20343

A Cisco Secure Firewall Management Center hibái root jogú parancsvégrehajtást, SQL-befecskendezést és szolgáltatásmegtagadást tesznek lehetővé (CVE-2026-20340–CVE-2026-20344)

Kritikus 9.1 Gyártó: Cisco Közzétéve

A Cisco öt Secure Firewall Management Center sérülékenységet hozott nyilvánosságra: root jogú parancsvégrehajtás, SQL-befecskendezés, tetszőleges fájl letöltése és hitelesítést nem igénylő API-n keresztüli szolgáltatásmegtagadás. Kerülő megoldás nem létezik. Tekintse át a Cisco biztonsági közleményét, korlátozza a felügyeleti hozzáférést, és telepítse a javított szoftvert.

Mi történt

A Cisco biztonsági közleménye öt sérülékenységet foglal össze a Cisco Secure Firewall Management Centerben (FMC). A CVE-2026-20341 lehetővé teszi, hogy egy hitelesített távoli támadó, aki egy felügyelt Cisco FTD-eszközön érvényes rendszergazdai hitelesítő adatokkal rendelkezik, speciálisan kialakított sftunnel távoli eljáráshívásokat küldjön, és root jogosultságot szerezzen az FMC-n és annak magas rendelkezésre állású társán. A CVE-2026-20340 lehetővé teszi, hogy egy legalább Security Analyst (csak olvasási jogosultságú) fiókkal rendelkező támadó egy speciálisan kialakított HTTP-payloadt mentsen el, majd azt rootként futtassa. A CVE-2026-20344 SQL-befecskendezés a webes kezelőfelületen; Security Approver, Access Admin vagy Network Admin hozzáféréssel a támadó adatbázis-adatokat és egy hitelesített Administrator munkameneti hitelesítő adatait szerezheti meg, majd rendszergazdai jogosultságokkal járhat el. A CVE-2026-20342 lehetővé teszi, hogy egy Security Analyst egy fájlletöltő API-n keresztül tetszőleges fájlokat töltsön le.

A CVE-2026-20343 hitelesítést nem igénylő. Egy kritikus fontosságú API-ból hiányzik a hitelesítés, így a támadó ismételten meghívhatja, hogy olyan érzékeny fájlokat töltsön le, amelyekhez a hozzáférést korlátozni kellene, és lemezterületet foglaljon, amíg az eszköz válaszképtelenné nem válik. Mind az öt sérülékenység hálózaton keresztül elérhető, és egyik sem igényel felhasználói beavatkozást. A Cisco PSIRT-nek nincs tudomása nyilvános bejelentésekről vagy rosszindulatú kihasználásról, és a CVE-k egyike sem szerepel a CISA KEV listáján.

Kit érint

A Cisco Secure Firewall Management Center a Cisco Secure Firewall és a Firepower Threat Defense telepítések központi felügyeleti platformja. Általában felügyeleti hálózati szegmensben helyezkedik el, és a tűzfalszabályokat, valamint az eszközöket kezeli. A CVE-2026-20340, CVE-2026-20341, CVE-2026-20342 és CVE-2026-20344 a következő verziókat érinti: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.2.0, 7.0.2.1 és 7.0.3. A CVE-2026-20343 a következő verziókat érinti: 7.3.0, 7.3.1, 7.3.1.1, 7.4.0, 7.4.1, 7.4.1.1, 7.3.1.2 és 7.6.0.

Mit kell most tenni

  1. Ellenőrizze, hogy az FMC a fent felsorolt érintett verziók valamelyikét futtatja-e, és jegyezze fel, melyik CVE vonatkozik a használt verzióra.
  2. Olvassa el a Cisco biztonsági közleményét, és telepítse a kiadásához tartozó javított szoftvert. A Cisco közlése szerint ezekre a sérülékenységekre nincs kerülő megoldás.
  3. A frissítés telepítéséig az FMC webes kezelőfelületének és az sftunnel felügyeleti kapcsolatnak az elérését kizárólag megbízható felügyeleti hosztok számára engedélyezze.
  4. Vizsgálja felül az FMC-n és a felügyelt FTD-eszközökön a helyi fiókokat és szerepköröket. Távolítsa el a nem használt vagy túlzott jogosultságokkal rendelkező fiókokat, mert e sérülékenységek közül több hitelesített hozzáférést igényel.
  5. Figyelje az FMC lemezterület-használatát és az API-kérelmek számát a megmagyarázhatatlan növekedés miatt, különösen azért, mert az egyik probléma egy hitelesítést nem igénylő API.

Hogyan észlelhető

Ellenőrizze, hogy az FMC webes kezelőfelülete vagy az sftunnel felügyeleti kapcsolat elérhető-e a felügyeleti hálózaton kívülről. Mivel az egyik sérülékenység hitelesítést nem igénylő, lemezterületet fogyasztó API, figyelje az FMC lemezterület-használatát és az API-kérelmek számát a megmagyarázhatatlan növekedés vagy az ismételt hívások miatt.

A javításon túl

Ezek a sérülékenységek a felügyeleti síkban, nem pedig az adatsíkban találhatók, így egy kompromittált FMC a teljes környezet tűzfalszabályaira hatással lehet. A felügyeleti felületen jelentkező deszerializáció, SQL-befecskendezés és hiányzó hitelesítés pontosan az, amit a Bevezetési és felmérési szolgáltatások arra terveztek, hogy teszteljenek és megerősítsenek még azelőtt, hogy egy biztonsági közlemény erre kényszerítené a szervezetet. Mivel az FMC olyan gyártói szoftver, amely a környezet középpontjában áll, a javítást az Ellátási lánc védelem és harmadik felek kockázatai segítségével kövesse nyomon, hogy a frissítést felmérjék, megtervezzék és ellenőrizzék.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-20341
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva
CVE-2026-20340
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva
CVE-2026-20344
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva
CVE-2026-20342
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva
CVE-2026-20343
Cisco Secure Firewall Management Center (FMC)
7.3.0
7.3.1
7.3.1.1
7.4.0
7.4.1
7.4.1.1
7.3.1.2
7.6.0
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.