Ugrás a tartalomra

CVE-2026-20242

Cisco Secure Firewall Management Center Java-deszerializációs hibája root szintű távoli kódvégrehajtást tesz lehetővé (CVE-2026-20242)

Kritikus 9.8 Gyártó: Cisco Közzétéve

A Cisco Secure Firewall Management Center külső adatbázis-hozzáférést biztosító External Database Access funkciójában kritikus Java-deszerializációs hiba található. Egy hitelesítést nem igénylő, távoli támadó, aki egy konfigurált adatbázis-gazdagépet irányít, root jogosultsággal futtathat parancsokat. A Cisco javításokat tett közzé; a javított kiadás telepítéséig kapcsolja ki az External Database Access funkciót.

Mi történt

A Cisco Secure Firewall Management Center (FMC) szoftver külső adatbázis-hozzáférést biztosító External Database Access funkciójának hibája lehetővé teszi, hogy hitelesítést nem igénylő, távoli támadó root jogosultsággal tetszőleges parancsokat hajtson végre.

A hiba oka a nem biztonságos deszerializáció: a funkció elfogadja a külső adatbázis-hozzáférési listán szereplő gazdagépről érkező, felhasználó által megadott Java-bájtfolyamot, és egy bizonyos TCP-porthoz küldött, speciálisan kialakított szerializált Java-bájtfolyam úgy deszerializálható, hogy az parancsvégrehajtáshoz és root jogosultságszint-emeléshez vezet.

A kihasználhatóság alapvető feltétele, hogy a támadó a FMC külső adatbázis-hozzáférési listáján szereplő valamelyik gazdagépet irányítsa. Ha az FMC felügyeleti interfésze nem érhető el a nyilvános internet felől, a Cisco megjegyzése szerint a támadási felület kisebb. A Cisco PSIRT közlése szerint nincs tudomása nyilvános bejelentésről vagy a sérülékenység rosszindulatú kihasználásáról.

Kit érint

A Cisco Secure Firewall Management Center (FMC) szoftver érintett. A Cisco biztonsági közleményében felsorolt kiadások a következők: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. A gyakorlati kitettség azokra a környezetekre korlátozódik, ahol az External Database Access funkció be van kapcsolva, és legalább egy gazdagép szerepel a külső adatbázis-hozzáférési listán.

Mit kell most tenni

  1. Ellenőrizze, hogy az Ön FMC-kiadása és funkcióbeállításai érintettek-e: hasonlítsa össze a verziót a fenti listával, és állapítsa meg, hogy az External Database Access funkció használatban van-e.
  2. Telepítse a kiadásának megfelelő, a Cisco biztonsági közleményében megjelölt javított szoftvert.
  3. Ha nem tudja azonnal telepíteni a javítást, alkalmazza a Cisco által javasolt kerülő megoldást: kapcsolja ki az External Database Access funkciót, amíg nem telepíti a javított kiadást. A Cisco megjegyzi, hogy ez a megoldás tesztkörnyezetben sikeresnek bizonyult, de saját környezetében értékelnie kell, mert a működést befolyásolhatja.
  4. Csökkentse a felügyeleti interfész kitettségét. A támadási felület kisebb, ha az FMC felügyeleti interfésze nem érhető el a nyilvános internet felől.

Hogyan észlelhető

A Cisco biztonsági közlemény nem ad meg kompromittálódásra utaló jeleket. A sérülékenységből két gyakorlati ellenőrzés következik: külső hálózat felől győződjön meg arról, hogy az FMC felügyeleti interfésze és az External Database Access figyelője nem érhető el nem kívánt hálózatokból; belső oldalon pedig figyelje az FMC-n végrehajtott, váratlan root szintű parancsvégrehajtást, mivel a sikeres kihasználás root jogosultsággal futtat parancsokat.

A javításon túl

A javítás telepítésén túl ez arra is emlékeztet, hogy a felügyeleti síkot a vállalat legféltettebb, kritikus eszközeként kell kezelni. Az FMC-n megszerzett root jogosultságú parancssor alááshatja azokat a tűzfalszabályokat, amelyekre a többi védett rendszer támaszkodik. A Virtuális CISO szolgáltatás segíthet felmérni és csökkenteni az internet felől elérhető felügyeleti interfészek számát, a Menedzselt kiberbiztonsági felügyelet pedig figyelemmel kísérheti azt a root szintű parancsvégrehajtást, amelyet az ilyen, kihasználást követő tevékenység hagy maga után.

Érintett és javított verziók

TermékÉrintettJavítva
Cisco Secure Firewall Management Center (FMC)7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.