Direct naar de inhoud
Beveiligingsnieuws

Cisco FMC zero-day: statische inloggegevens misbruikt

Cisco FMC zero-day

De Cisco FMC zero-day waar al langer over werd gespeculeerd, staat nu officieel op het netvlies van securityteams. De Amerikaanse CISA heeft een recent ontdekte kwetsbaarheid in Cisco Secure Firewall Management Center (FMC) toegevoegd aan de Known Exploited Vulnerabilities-catalogus (KEV), nadat meldingen waren gedaan over actieve exploitatie.

Wat het extra zorgwekkend maakt: volgens Cisco draait de aanval niet om complexe omwegen, maar om statische inloggegevens voor een account met lage privileges. Daardoor kan een aanvaller zich zonder geldige hoge rechten toegang verschaffen tot gegevens die binnen het getroffen systeem aanwezig kunnen zijn.

Wat is er mis met Cisco Secure FMC?

De kwetsbaarheid heeft de identificatie CVE-2026-20316 en een CVSS-score van 5.3. Het gaat om een fout waarmee een ongeauthenticeerde, remote aanvaller kan inloggen op een getroffen Cisco FMC-device. Daarbij gebruikt de aanvaller een account dat normaal gesproken slechts lage privileges heeft.

Cisco licht toe dat de oorzaak ligt in de aanwezigheid van statische gebruikerscredentials voor dat lage-privilege account. Als de aanvaller die gegevens kan gebruiken, kan hij/zij na succesvolle authenticatie gevoelige data benaderen die binnen de kwetsbare omgeving aanwezig is.

Waarom de impact hoger uitvalt dan je CVSS-score doet vermoeden

Hoewel de CVSS-score relatief gematigd is, beoordeelt Cisco de impact als High via een Security Impact Rating (SIR). De reden: de fout kan mogelijk worden gekoppeld (chained) met andere kwetsbaarheden in Cisco Secure FMC Software om privileges op te schalen.

Met andere woorden: zelfs als de directe aanval vooral toegang geeft als “low-privilege” gebruiker, kan de keten samen met andere issues leiden tot een groter effect. Dit maakt het voor organisaties belangrijk om niet alleen naar de CVSS te kijken, maar ook naar de exploitkansen in combinatie met andere beveiligingsgaten.

Beperkende factor: geen publieke toegang

Niet elke netwerkopstelling is even risicovol. Cisco geeft aan dat het bijbehorende aanvalsvlak kleiner wordt wanneer de FMC-managementinterface niet via het publieke internet bereikbaar is.

Dat is een praktische reminder: segmentatie, firewallregels en het voorkomen van directe internettoegang kunnen het bereik van dergelijke exploits aanzienlijk verkleinen. Tegelijk blijft patchen noodzakelijk voor omgevingen waarin wel toegang bestaat via bijvoorbeeld interne netwerken of via omwegen.

Actieve exploitatie en ontdekking

Een securityonderzoeker, Jimi Sebree van Horizon3.ai, wordt gecrediteerd voor het ontdekken en rapporteren van de kwetsbaarheid. Cisco erkent ook dat er al eerder in de maand sprake was van actieve exploitatie, maar het bedrijf deelt niet mee wanneer de aanvallen precies startten, wie er achter de activiteiten zit, of hoe de exploitatie concreet wordt uitgevoerd.

Voor beheerders betekent dit vooral: behandel de zaak als actueel. Wacht niet op “meer bewijs” voordat je maatregelen neemt.

Hotfixes: zo pak je de Cisco FMC zero-day aan

De kwetsbaarheid is verholpen in meerdere hotfixversies van Cisco Secure FMC Software. Cisco noemt de volgende updates:

  • 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
  • 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
  • 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
  • 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
  • 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
  • 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Tip: check binnen je organisatie welke FMC-versie je draait en plan de update in. Omdat CISA de fout op de KEV-lijst heeft gezet, wordt van organisaties verwacht dat zij dit soort issues met prioriteit behandelen.

Zo controleer je mogelijke misbruiksporen

Als mogelijke indicators of compromise (IoCs) adviseert Cisco klanten een CLI-check uit te voeren in expert mode. Het gaat om het commando:

cat /var/log/messages | grep license

Wanneer de uitvoer de string /var/tmp/license.tmp bevat, bestaat de mogelijkheid dat de kwetsbaarheid eerder is benut op het Cisco Secure FMC-apparaat.

Ter illustratie van hoe zo’n output eruit kan zien, wordt ook een voorbeeldregel genoemd waarin de commandline verwijst naar het betreffende pad.

Let ook op: keten met een ander issue (CVE-2026-20079)

Naast CVE-2026-20316 actualiseert Cisco zijn advies voor CVE-2026-20079. Deze tweede kwetsbaarheid heeft een veel hogere CVSS-score (10.0) en betreft een authentication bypass in Cisco Secure FMC Software.

In de update van Cisco is er een extra bug-ID toegevoegd (CSCwt95974) en eveneens zijn dezelfde IoC-indicatoren meegenomen, plus hotfixes. Cisco stelt daarbij dat het bedrijf niet weet van kwaadaardige exploitatie van CVE-2026-20079, maar de overlap in indicatoren kan erop wijzen dat aanvallers de fouten kunnen combineren om code-uitvoering te bereiken.

Omdat CVE-2026-20079 (volgens Cisco) het mogelijk maakt om arbitraire executable scriptbestanden uit te voeren en daarmee root-toegang te verkrijgen, is dit een extra reden om beide trajecten tegelijk onder handen te nemen: patchen, controleren en scenario’s voor escalatie meenemen.

Wat je nu kunt doen

Als je Cisco Secure FMC beheert, is het verstandig om direct de volgende stappen te zetten:

  • Updaten naar een hotfixversie die de Cisco FMC zero-day (CVE-2026-20316) verhelpt.
  • Controle uitvoeren op de IoC /var/tmp/license.tmp via de door Cisco genoemde log-check.
  • Toegang beperken door de managementinterface niet publiek bereikbaar te maken waar dat kan.
  • Ook CVE-2026-20079 meenemen in je patch- en monitoringplan, gezien de mogelijke chaining.

Voor federale instanties (FCEB) wordt bovendien aanbevolen om de fixes uiterlijk 1 augustus 2026 door te voeren.

Conclusie

De Cisco FMC zero-day rond CVE-2026-20316 laat zien dat aanvallers met relatief eenvoudige middelen — zoals statische lage-privilege credentials — toch serieuze gevolgen kunnen veroorzaken. Omdat de fout al actief wordt uitgebuit volgens CISA en Cisco, is snelheid cruciaal: patch de getroffen FMC-omgevingen, voer de IoC-check uit en zorg dat beheerinterfaces niet onnodig blootstaan.

Bron: https://thehackernews.com/2026/07/cisco-fmc-zero-day-actively-exploited.html