CVE-2026-76420 CVE-2026-76412 CVE-2026-76413
Cisco Secure Firewall Management Center: root parancsvégrehajtás és jogosultságszint-emelés (CVE-2026-76420, CVE-2026-76412, CVE-2026-76413)
A Cisco Secure Firewall Management Centerben (FMC) három sérülékenység található: hitelesítést nem igénylő root parancsvégrehajtás az AJP-n keresztül, amikor az sftunnel nem működik, rendszergazdai SSO-token hamisítása, valamint hitelesítést igénylő jogosultságszint-emelés root szintre. A javítások elérhetők; a javított buildekért lásd a Cisco biztonsági közleményét.
Mi történt
A Cisco biztonsági közleménye három sérülékenységet ismertet a Cisco Secure Firewall Management Centerben (FMC). A legsúlyosabb, a CVE-2026-76420, CVSS v3.1 szerinti alappontszáma 9, a Cisco pedig Kritikus besorolással látta el. Hitelesítés nélkül, távolról egy támadó speciálisan kialakított csomagokat küldhet az Apache JServ Protocol (AJP) összekötőjének, ha az FMC és a Cisco Secure Firewall Threat Defense (FTD) szoftver közötti érvényes sftunnel-kapcsolat nem működik. A sikeres kihasználás lehetővé teheti, hogy a támadó root felhasználóként parancsokat futtasson, és teljes irányítást szerezzen az FMC REST API-jai felett. A támadás bonyolultsága magas, felhasználói közreműködésre pedig nincs szükség.
A CVE-2026-76413 CVSS-pontszáma 8,2. Egy hitelesítést nem igénylő távoli támadó hamisíthatja a Cisco Adaptive Security Device Manager (ASDM) egyszeri bejelentkezési (single sign-on, SSO) tokenjét, és így ASDM-rendszergazdaként jelentkezhet be. A támadó megismételheti ezt a műveletet, amivel a jogosult rendszergazdákat határozatlan ideig kizárva tarthatja. A CVE-2026-76412 CVSS-pontszáma 8,5; kihasználásához érvényes hitelesítő adatok szükségesek a webalapú felügyeleti felületen vagy a REST API-n keresztül. Sikeres kihasználás esetén a támadó engedélyezheti a távoli diagnosztikai hibakeresőt, és root szintre emelheti a jogosultságait.
A Cisco mindhárom sérülékenységet Kritikus besorolásúnak minősíti. A Cisco PSIRT közlése szerint nem tud nyilvános bejelentésekről vagy a sérülékenységek rosszindulatú kihasználásáról. KEV-bejegyzés nem szerepel.
Kit érint
Ezek a sérülékenységek a Cisco Secure Firewall Management Center szoftvert érintik. A CVE-2026-76420 és a CVE-2026-76413 a 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0 buildeket érintik. A CVE-2026-76412 a 7.7.0, 7.7.10, 7.7.10.1, 7.7.11, 7.7.12, 10.0.0 és 10.0.1 buildeket érinti.
Az FMC a Cisco Secure Firewall-környezetek központi felügyeleti konzolja; jellemzően a tűzfal-házirendeket, az eszközadminisztrációt és a felhasználói hozzáférés-szabályozást tárolja, ezért a root vagy rendszergazdai szintű kompromittálódás a teljes felügyelt tűzfalkörnyezetre hatással lehet.
Mit kell most tenni
- Azonosítsa az érintett FMC-telepítéseket. Hasonlítsa össze a futó verziókat a fent felsorolt érintett buildekkel.
- A lehető leghamarabb telepítse a biztonsági javításokat. A Cisco közzétette a javításokat, de ebben a riasztásban nem szerepelnek konkrét javított verziószámok; a saját kiadási vonalához tartozó megfelelő javított buildet a Cisco biztonsági közleményéből tudja beszerezni.
- Ne hagyatkozzon kerülő megoldásra. A Cisco közlése szerint nincs olyan kerülő megoldás, amely orvosolná ezeket a sérülékenységeket.
- A javítás telepítéséig korlátozza az FMC felügyeleti felületének, az ASDM-nek és az AJP-összekötőnek a hálózati elérését, hogy azokat csak a feljogosított felügyeleti hálózatok érhessék el, és kísérje figyelemmel a rendszergazdai bejelentkezéseket és a jogosultságváltozásokat, keresve a váratlan tevékenységeket.
Hogyan észlelhető
A Cisco nem tett közzé kompromittálódást jelző indikátorokat ezekhez a sérülékenységekhez. Azonnali ellenőrzésként győződjön meg arról, hogy vannak-e érintett FMC-buildek, és hogy a felügyeleti felület, az ASDM és az AJP-összekötő elérhető-e nem megbízható hálózatok felől. Tekintse át a rendszergazdai bejelentkezések és a jogosultságváltozások előzményeit, és keressen váratlan munkameneteket, mert a CVE-2026-76413 tokenhamisításon keresztül rendszergazdai bejelentkezést tesz lehetővé, a CVE-2026-76412 pedig root szintre emelheti a jogosultságokat.
A javításon túl
Ezek egy biztonsági védelmi eszköz felügyeleti síkját érintő sérülékenységek, nem csupán egy újabb alkalmazás hibái. Ha az FMC nem megbízható hálózati szegmensekből is elérhető, akkor a tűzfal felügyeletéhez vezető úttá válik. A Virtuális CISO szolgáltatás segíthet ellenőrizni, hogy a felügyeleti felületek nincsenek-e kitéve, és kialakítani a rendszeres javítási ütemet. Mivel ez a Cisco szoftver az Ön környezetében van, az Ellátási lánc védelem és harmadik feles kockázatok segít nyomon követni a szállítói biztonsági közleményeket és a javított kiadásokat, hogy egy ilyen, több CVE-t tartalmazó csomagot még azelőtt orvosolhassanak, hogy incidenssé válna.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-76420 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-76412 Cisco Secure Firewall Management Center (FMC) | 7.7.0 7.7.10 7.7.10.1 7.7.11 10.0.0 7.7.12 10.0.1 | Még nincs javított verzió megadva |
| CVE-2026-76413 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |