CVE-2026-20242
Cisco Secure Firewall Management Center Java-deszerializációs hibája root szintű távoli kódvégrehajtást tesz lehetővé (CVE-2026-20242)
A Cisco Secure Firewall Management Center külső adatbázis-hozzáférést biztosító External Database Access funkciójában kritikus Java-deszerializációs hiba található. Egy hitelesítést nem igénylő, távoli támadó, aki egy konfigurált adatbázis-gazdagépet irányít, root jogosultsággal futtathat parancsokat. A Cisco javításokat tett közzé; a javított kiadás telepítéséig kapcsolja ki az External Database Access funkciót.
Mi történt
A Cisco Secure Firewall Management Center (FMC) szoftver külső adatbázis-hozzáférést biztosító External Database Access funkciójának hibája lehetővé teszi, hogy hitelesítést nem igénylő, távoli támadó root jogosultsággal tetszőleges parancsokat hajtson végre.
A hiba oka a nem biztonságos deszerializáció: a funkció elfogadja a külső adatbázis-hozzáférési listán szereplő gazdagépről érkező, felhasználó által megadott Java-bájtfolyamot, és egy bizonyos TCP-porthoz küldött, speciálisan kialakított szerializált Java-bájtfolyam úgy deszerializálható, hogy az parancsvégrehajtáshoz és root jogosultságszint-emeléshez vezet.
A kihasználhatóság alapvető feltétele, hogy a támadó a FMC külső adatbázis-hozzáférési listáján szereplő valamelyik gazdagépet irányítsa. Ha az FMC felügyeleti interfésze nem érhető el a nyilvános internet felől, a Cisco megjegyzése szerint a támadási felület kisebb. A Cisco PSIRT közlése szerint nincs tudomása nyilvános bejelentésről vagy a sérülékenység rosszindulatú kihasználásáról.
Kit érint
A Cisco Secure Firewall Management Center (FMC) szoftver érintett. A Cisco biztonsági közleményében felsorolt kiadások a következők: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. A gyakorlati kitettség azokra a környezetekre korlátozódik, ahol az External Database Access funkció be van kapcsolva, és legalább egy gazdagép szerepel a külső adatbázis-hozzáférési listán.
Mit kell most tenni
- Ellenőrizze, hogy az Ön FMC-kiadása és funkcióbeállításai érintettek-e: hasonlítsa össze a verziót a fenti listával, és állapítsa meg, hogy az External Database Access funkció használatban van-e.
- Telepítse a kiadásának megfelelő, a Cisco biztonsági közleményében megjelölt javított szoftvert.
- Ha nem tudja azonnal telepíteni a javítást, alkalmazza a Cisco által javasolt kerülő megoldást: kapcsolja ki az External Database Access funkciót, amíg nem telepíti a javított kiadást. A Cisco megjegyzi, hogy ez a megoldás tesztkörnyezetben sikeresnek bizonyult, de saját környezetében értékelnie kell, mert a működést befolyásolhatja.
- Csökkentse a felügyeleti interfész kitettségét. A támadási felület kisebb, ha az FMC felügyeleti interfésze nem érhető el a nyilvános internet felől.
Hogyan észlelhető
A Cisco biztonsági közlemény nem ad meg kompromittálódásra utaló jeleket. A sérülékenységből két gyakorlati ellenőrzés következik: külső hálózat felől győződjön meg arról, hogy az FMC felügyeleti interfésze és az External Database Access figyelője nem érhető el nem kívánt hálózatokból; belső oldalon pedig figyelje az FMC-n végrehajtott, váratlan root szintű parancsvégrehajtást, mivel a sikeres kihasználás root jogosultsággal futtat parancsokat.
A javításon túl
A javítás telepítésén túl ez arra is emlékeztet, hogy a felügyeleti síkot a vállalat legféltettebb, kritikus eszközeként kell kezelni. Az FMC-n megszerzett root jogosultságú parancssor alááshatja azokat a tűzfalszabályokat, amelyekre a többi védett rendszer támaszkodik. A Virtuális CISO szolgáltatás segíthet felmérni és csökkenteni az internet felől elérhető felügyeleti interfészek számát, a Menedzselt kiberbiztonsági felügyelet pedig figyelemmel kísérheti azt a root szintű parancsvégrehajtást, amelyet az ilyen, kihasználást követő tevékenység hagy maga után.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |