Ugrás a tartalomra

CVE-2026-76420 CVE-2026-76412 CVE-2026-76413

Cisco Secure Firewall Management Center: root parancsvégrehajtás és jogosultságszint-emelés (CVE-2026-76420, CVE-2026-76412, CVE-2026-76413)

Kritikus 9.0 Gyártó: Cisco Közzétéve

A Cisco Secure Firewall Management Centerben (FMC) három sérülékenység található: hitelesítést nem igénylő root parancsvégrehajtás az AJP-n keresztül, amikor az sftunnel nem működik, rendszergazdai SSO-token hamisítása, valamint hitelesítést igénylő jogosultságszint-emelés root szintre. A javítások elérhetők; a javított buildekért lásd a Cisco biztonsági közleményét.

Mi történt

A Cisco biztonsági közleménye három sérülékenységet ismertet a Cisco Secure Firewall Management Centerben (FMC). A legsúlyosabb, a CVE-2026-76420, CVSS v3.1 szerinti alappontszáma 9, a Cisco pedig Kritikus besorolással látta el. Hitelesítés nélkül, távolról egy támadó speciálisan kialakított csomagokat küldhet az Apache JServ Protocol (AJP) összekötőjének, ha az FMC és a Cisco Secure Firewall Threat Defense (FTD) szoftver közötti érvényes sftunnel-kapcsolat nem működik. A sikeres kihasználás lehetővé teheti, hogy a támadó root felhasználóként parancsokat futtasson, és teljes irányítást szerezzen az FMC REST API-jai felett. A támadás bonyolultsága magas, felhasználói közreműködésre pedig nincs szükség.

A CVE-2026-76413 CVSS-pontszáma 8,2. Egy hitelesítést nem igénylő távoli támadó hamisíthatja a Cisco Adaptive Security Device Manager (ASDM) egyszeri bejelentkezési (single sign-on, SSO) tokenjét, és így ASDM-rendszergazdaként jelentkezhet be. A támadó megismételheti ezt a műveletet, amivel a jogosult rendszergazdákat határozatlan ideig kizárva tarthatja. A CVE-2026-76412 CVSS-pontszáma 8,5; kihasználásához érvényes hitelesítő adatok szükségesek a webalapú felügyeleti felületen vagy a REST API-n keresztül. Sikeres kihasználás esetén a támadó engedélyezheti a távoli diagnosztikai hibakeresőt, és root szintre emelheti a jogosultságait.

A Cisco mindhárom sérülékenységet Kritikus besorolásúnak minősíti. A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy a sérülékenységek rosszindulatú kihasználásáról. KEV-bejegyzés nem szerepel.

Kit érint

Ezek a sérülékenységek a Cisco Secure Firewall Management Center szoftvert érintik. A CVE-2026-76420 és a CVE-2026-76413 a 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0 buildeket érintik. A CVE-2026-76412 a 7.7.0, 7.7.10, 7.7.10.1, 7.7.11, 7.7.12, 10.0.0 és 10.0.1 buildeket érinti.

Az FMC a Cisco Secure Firewall-környezetek központi felügyeleti konzolja; jellemzően a tűzfal-házirendeket, az eszközadminisztrációt és a felhasználói hozzáférés-szabályozást tárolja, ezért a root vagy rendszergazdai szintű kompromittálódás a teljes felügyelt tűzfalkörnyezetre hatással lehet.

Mit kell most tenni

  1. Azonosítsa az érintett FMC-telepítéseket. Hasonlítsa össze a futó verziókat a fent felsorolt érintett buildekkel.
  2. A lehető leghamarabb telepítse a biztonsági javításokat. A Cisco közzétette a javításokat, de ebben a riasztásban nem szerepelnek konkrét javított verziószámok; a saját kiadási vonalához tartozó megfelelő javított buildet a Cisco biztonsági közleményéből tudja beszerezni.
  3. Ne hagyatkozzon kerülő megoldásra. A Cisco közlése szerint nincs olyan kerülő megoldás, amely orvosolná ezeket a sérülékenységeket.
  4. A javítás telepítéséig korlátozza az FMC felügyeleti felületének, az ASDM-nek és az AJP-összekötőnek a hálózati elérését, hogy azokat csak a feljogosított felügyeleti hálózatok érhessék el, és kísérje figyelemmel a rendszergazdai bejelentkezéseket és a jogosultságváltozásokat, keresve a váratlan tevékenységeket.

Hogyan észlelhető

A Cisco nem tett közzé kompromittálódást jelző indikátorokat ezekhez a sérülékenységekhez. Azonnali ellenőrzésként győződjön meg arról, hogy vannak-e érintett FMC-buildek, és hogy a felügyeleti felület, az ASDM és az AJP-összekötő elérhető-e nem megbízható hálózatok felől. Tekintse át a rendszergazdai bejelentkezések és a jogosultságváltozások előzményeit, és keressen váratlan munkameneteket, mert a CVE-2026-76413 tokenhamisításon keresztül rendszergazdai bejelentkezést tesz lehetővé, a CVE-2026-76412 pedig root szintre emelheti a jogosultságokat.

A javításon túl

Ezek egy biztonsági védelmi eszköz felügyeleti síkját érintő sérülékenységek, nem csupán egy újabb alkalmazás hibái. Ha az FMC nem megbízható hálózati szegmensekből is elérhető, akkor a tűzfal felügyeletéhez vezető úttá válik. A Virtuális CISO szolgáltatás segíthet ellenőrizni, hogy a felügyeleti felületek nincsenek-e kitéve, és kialakítani a rendszeres javítási ütemet. Mivel ez a Cisco szoftver az Ön környezetében van, az Ellátási lánc védelem és harmadik feles kockázatok segít nyomon követni a szállítói biztonsági közleményeket és a javított kiadásokat, hogy egy ilyen, több CVE-t tartalmazó csomagot még azelőtt orvosolhassanak, hogy incidenssé válna.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-76420
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva
CVE-2026-76412
Cisco Secure Firewall Management Center (FMC)
7.7.0
7.7.10
7.7.10.1
7.7.11
10.0.0
7.7.12
10.0.1
Még nincs javított verzió megadva
CVE-2026-76413
Cisco Secure Firewall Management Center (FMC)
7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.