Image d’illustration générée par IA
Cisco FMC sous attaque : correctifs urgents pour deux vulnérabilités, une zero-day exploitée activement
Cisco publie des correctifs urgents pour deux failles FMC, dont un zero-day activement exploité. La mise à jour immédiate est la seule solution.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Introduction
Le 29 juillet 2026, Cisco a publié des correctifs pour deux vulnérabilités graves dans le logiciel Secure Firewall Management Center (FMC). La première, identifiée comme CVE-2026-20316, a été exploitée dans le cadre d'attaques zero-day pour obtenir un accès non autorisé aux appareils. La seconde (CVE-2026-20079) affiche un score CVSS maximal de 10,0 et permet l'exécution de commandes à distance avec les privilèges root, mais aucune preuve d'exploitation malveillante n'a été constatée à ce jour. Les deux avis partagent un même indicateur de compromission, tandis que Cisco n'a pas précisé s'il existe un lien direct entre les failles. Il n'existe aucune mesure d'atténuation alternative : l'application immédiate des correctifs est la seule contremesure efficace.
Analyse technique
Les vulnérabilités affectent les versions on-premises du logiciel Cisco Secure FMC (7.0, 7.2, 7.4, 7.6, 7.7 et 10.0). Les produits cloud-delivered, Firewall Device Manager, Secure Firewall ASA, Threat Defense et Security Cloud Control ne sont pas concernés.
CVE-2026-20316 (CVSS 5.3, classée High par Cisco) est due à la présence d'identifiants statiques pour un compte à faibles privilèges intégrés au logiciel FMC. Un attaquant distant non authentifié peut les exploiter pour accéder à des données sensibles et, en les combinant avec d'autres vulnérabilités, élever ses privilèges. La faille a été découverte par Jimi Sebree (Horizon3.ai) et a été utilisée dans des attaques réelles à partir de juillet 2026.
CVE-2026-20079 (CVSS 10.0, Critique) concerne un processus système démarré de manière incorrecte lors du lancement du logiciel. En envoyant des requêtes HTTP spécialement conçues, un attaquant distant non authentifié peut exécuter des commandes et des scripts avec les privilèges root, compromettant totalement la confidentialité, l'intégrité et la disponibilité du système. L'avis avait initialement été publié en mars 2026 et a été mis à jour le 29 juillet avec les correctifs et l'indicateur de compromission commun.
Indicateur de compromission (IoC)
Les deux avis signalent la présence de la chaîne /var/tmp/license.tmp dans le fichier /var/log/messages. Pour vérifier une éventuelle compromission, il suffit d'exécuter en mode expert :
cat /var/log/messages | grep license
Un exemple de log suspect est le suivant :
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
Si cette chaîne est détectée, l'appareil peut déjà avoir été compromis.
Impact
La vulnérabilité CVE-2026-20316, bien qu'ayant un score CVSS relativement faible (5,3), a été classée Haute en raison de sa capacité à servir de vecteur initial pour des attaques plus étendues. L'utilisation d'identifiants statiques la rend triviale à détecter et à exploiter, et le fait qu'elle ait déjà été employée dans des campagnes réelles augmente sa dangerosité. Cisco n'a pas fourni de détails sur les auteurs ou les cibles des attaques.
CVE-2026-20079 représente un risque maximal : le score 10,0 indique un impact total sur les trois piliers de la sécurité (confidentialité, intégrité, disponibilité). Bien qu'aucune activité malveillante n'ait été observée à ce jour, la présence d'un IoC commun avec la faille zero-day suggère qu'un attaquant disposant d'un accès initial pourrait tenter de l'utiliser pour consolider son contrôle.
Atténuation
Cisco a publié des correctifs pour toutes les versions concernées (7.0, 7.2, 7.4, 7.6, 7.7, 10.0). Il n’existe aucune solution de contournement : la mise à jour est le seul moyen de corriger les deux vulnérabilités.
Outre l'application immédiate des correctifs, il est recommandé de :
- Ne pas exposer l’interface de gestion FMC sur des réseaux publics ou non fiables.
- Vérifier les journaux sur tous les appareils FMC à l’aide de la commande indiquée ci-dessus.
- En cas de détection de l’IoC, changer immédiatement tous les identifiants, clés et certificats associés, et contacter le Cisco TAC pour lancer les procédures de réponse aux incidents.
- Maintenir une surveillance de vos systèmes même après la mise à jour, car les attaquants pourraient déjà avoir mis en place des portes dérobées ou des mécanismes de persistance.
FAQ
1. Quelles versions de Cisco FMC sont concernées ?
Sont affectées les versions on-premises 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0. Les variantes cloud-delivered, Firewall Device Manager, Secure Firewall ASA, Threat Defense et Security Cloud Control ne sont pas vulnérables.
2. Comment puis-je vérifier si mon système a été compromis ?
Accédez au mode expert et exécutez la commande cat /var/log/messages | grep license. La présence de la chaîne /var/tmp/license.tmp indique une possible compromission, ce qui nécessite le déclenchement immédiat des procédures de réponse aux incidents.
3. Est-il nécessaire d'appliquer les correctifs pour les deux vulnérabilités ?
Oui. Bien que seule la CVE-2026-20316 ait été exploitée dans des attaques réelles à ce jour, la CVE-2026-20079 a un score CVSS de 10,0 et représente un risque équivalant à une compromission totale. En l'absence de solution de contournement, la mise à jour corrige les deux failles en une seule intervention.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- The Hacker News
- BleepingComputer
- SecurityWeek
CVE traitées dans cet article
- CVE-2026-20079Critique10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20316Moyenne5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
