CVE-2026-20341 CVE-2026-20340 CVE-2026-20344 CVE-2026-20342 CVE-2026-20343
A Cisco Secure Firewall Management Center hibái root jogú parancsvégrehajtást, SQL-befecskendezést és szolgáltatásmegtagadást tesznek lehetővé (CVE-2026-20340–CVE-2026-20344)
A Cisco öt Secure Firewall Management Center sérülékenységet hozott nyilvánosságra: root jogú parancsvégrehajtás, SQL-befecskendezés, tetszőleges fájl letöltése és hitelesítést nem igénylő API-n keresztüli szolgáltatásmegtagadás. Kerülő megoldás nem létezik. Tekintse át a Cisco biztonsági közleményét, korlátozza a felügyeleti hozzáférést, és telepítse a javított szoftvert.
Mi történt
A Cisco biztonsági közleménye öt sérülékenységet foglal össze a Cisco Secure Firewall Management Centerben (FMC). A CVE-2026-20341 lehetővé teszi, hogy egy hitelesített távoli támadó, aki egy felügyelt Cisco FTD-eszközön érvényes rendszergazdai hitelesítő adatokkal rendelkezik, speciálisan kialakított sftunnel távoli eljáráshívásokat küldjön, és root jogosultságot szerezzen az FMC-n és annak magas rendelkezésre állású társán. A CVE-2026-20340 lehetővé teszi, hogy egy legalább Security Analyst (csak olvasási jogosultságú) fiókkal rendelkező támadó egy speciálisan kialakított HTTP-payloadt mentsen el, majd azt rootként futtassa. A CVE-2026-20344 SQL-befecskendezés a webes kezelőfelületen; Security Approver, Access Admin vagy Network Admin hozzáféréssel a támadó adatbázis-adatokat és egy hitelesített Administrator munkameneti hitelesítő adatait szerezheti meg, majd rendszergazdai jogosultságokkal járhat el. A CVE-2026-20342 lehetővé teszi, hogy egy Security Analyst egy fájlletöltő API-n keresztül tetszőleges fájlokat töltsön le.
A CVE-2026-20343 hitelesítést nem igénylő. Egy kritikus fontosságú API-ból hiányzik a hitelesítés, így a támadó ismételten meghívhatja, hogy olyan érzékeny fájlokat töltsön le, amelyekhez a hozzáférést korlátozni kellene, és lemezterületet foglaljon, amíg az eszköz válaszképtelenné nem válik. Mind az öt sérülékenység hálózaton keresztül elérhető, és egyik sem igényel felhasználói beavatkozást. A Cisco PSIRT-nek nincs tudomása nyilvános bejelentésekről vagy rosszindulatú kihasználásról, és a CVE-k egyike sem szerepel a CISA KEV listáján.
Kit érint
A Cisco Secure Firewall Management Center a Cisco Secure Firewall és a Firepower Threat Defense telepítések központi felügyeleti platformja. Általában felügyeleti hálózati szegmensben helyezkedik el, és a tűzfalszabályokat, valamint az eszközöket kezeli. A CVE-2026-20340, CVE-2026-20341, CVE-2026-20342 és CVE-2026-20344 a következő verziókat érinti: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.2.0, 7.0.2.1 és 7.0.3. A CVE-2026-20343 a következő verziókat érinti: 7.3.0, 7.3.1, 7.3.1.1, 7.4.0, 7.4.1, 7.4.1.1, 7.3.1.2 és 7.6.0.
Mit kell most tenni
- Ellenőrizze, hogy az FMC a fent felsorolt érintett verziók valamelyikét futtatja-e, és jegyezze fel, melyik CVE vonatkozik a használt verzióra.
- Olvassa el a Cisco biztonsági közleményét, és telepítse a kiadásához tartozó javított szoftvert. A Cisco közlése szerint ezekre a sérülékenységekre nincs kerülő megoldás.
- A frissítés telepítéséig az FMC webes kezelőfelületének és az sftunnel felügyeleti kapcsolatnak az elérését kizárólag megbízható felügyeleti hosztok számára engedélyezze.
- Vizsgálja felül az FMC-n és a felügyelt FTD-eszközökön a helyi fiókokat és szerepköröket. Távolítsa el a nem használt vagy túlzott jogosultságokkal rendelkező fiókokat, mert e sérülékenységek közül több hitelesített hozzáférést igényel.
- Figyelje az FMC lemezterület-használatát és az API-kérelmek számát a megmagyarázhatatlan növekedés miatt, különösen azért, mert az egyik probléma egy hitelesítést nem igénylő API.
Hogyan észlelhető
Ellenőrizze, hogy az FMC webes kezelőfelülete vagy az sftunnel felügyeleti kapcsolat elérhető-e a felügyeleti hálózaton kívülről. Mivel az egyik sérülékenység hitelesítést nem igénylő, lemezterületet fogyasztó API, figyelje az FMC lemezterület-használatát és az API-kérelmek számát a megmagyarázhatatlan növekedés vagy az ismételt hívások miatt.
A javításon túl
Ezek a sérülékenységek a felügyeleti síkban, nem pedig az adatsíkban találhatók, így egy kompromittált FMC a teljes környezet tűzfalszabályaira hatással lehet. A felügyeleti felületen jelentkező deszerializáció, SQL-befecskendezés és hiányzó hitelesítés pontosan az, amit a Bevezetési és felmérési szolgáltatások arra terveztek, hogy teszteljenek és megerősítsenek még azelőtt, hogy egy biztonsági közlemény erre kényszerítené a szervezetet. Mivel az FMC olyan gyártói szoftver, amely a környezet középpontjában áll, a javítást az Ellátási lánc védelem és harmadik felek kockázatai segítségével kövesse nyomon, hogy a frissítést felmérjék, megtervezzék és ellenőrizzék.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20341 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20340 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20344 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20342 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20343 Cisco Secure Firewall Management Center (FMC) | 7.3.0 7.3.1 7.3.1.1 7.4.0 7.4.1 7.4.1.1 7.3.1.2 7.6.0 | Még nincs javított verzió megadva |