Cisco FMC sous attaque : correctifs urgents pour deux vulnérabilités, une zero-day exploitée activement
Vulnérabilités

Image d’illustration générée par IA

Cisco FMC sous attaque : correctifs urgents pour deux vulnérabilités, une zero-day exploitée activement

Cisco publie des correctifs urgents pour deux failles FMC, dont un zero-day activement exploité. La mise à jour immédiate est la seule solution.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Introduction

Le 29 juillet 2026, Cisco a publié des correctifs pour deux vulnérabilités graves dans le logiciel Secure Firewall Management Center (FMC). La première, identifiée comme CVE-2026-20316, a été exploitée dans le cadre d'attaques zero-day pour obtenir un accès non autorisé aux appareils. La seconde (CVE-2026-20079) affiche un score CVSS maximal de 10,0 et permet l'exécution de commandes à distance avec les privilèges root, mais aucune preuve d'exploitation malveillante n'a été constatée à ce jour. Les deux avis partagent un même indicateur de compromission, tandis que Cisco n'a pas précisé s'il existe un lien direct entre les failles. Il n'existe aucune mesure d'atténuation alternative : l'application immédiate des correctifs est la seule contremesure efficace.

Analyse technique

Les vulnérabilités affectent les versions on-premises du logiciel Cisco Secure FMC (7.0, 7.2, 7.4, 7.6, 7.7 et 10.0). Les produits cloud-delivered, Firewall Device Manager, Secure Firewall ASA, Threat Defense et Security Cloud Control ne sont pas concernés.

CVE-2026-20316 (CVSS 5.3, classée High par Cisco) est due à la présence d'identifiants statiques pour un compte à faibles privilèges intégrés au logiciel FMC. Un attaquant distant non authentifié peut les exploiter pour accéder à des données sensibles et, en les combinant avec d'autres vulnérabilités, élever ses privilèges. La faille a été découverte par Jimi Sebree (Horizon3.ai) et a été utilisée dans des attaques réelles à partir de juillet 2026.

CVE-2026-20079 (CVSS 10.0, Critique) concerne un processus système démarré de manière incorrecte lors du lancement du logiciel. En envoyant des requêtes HTTP spécialement conçues, un attaquant distant non authentifié peut exécuter des commandes et des scripts avec les privilèges root, compromettant totalement la confidentialité, l'intégrité et la disponibilité du système. L'avis avait initialement été publié en mars 2026 et a été mis à jour le 29 juillet avec les correctifs et l'indicateur de compromission commun.

Indicateur de compromission (IoC)
Les deux avis signalent la présence de la chaîne /var/tmp/license.tmp dans le fichier /var/log/messages. Pour vérifier une éventuelle compromission, il suffit d'exécuter en mode expert :

cat /var/log/messages | grep license

Un exemple de log suspect est le suivant :

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

Si cette chaîne est détectée, l'appareil peut déjà avoir été compromis.

Impact

La vulnérabilité CVE-2026-20316, bien qu'ayant un score CVSS relativement faible (5,3), a été classée Haute en raison de sa capacité à servir de vecteur initial pour des attaques plus étendues. L'utilisation d'identifiants statiques la rend triviale à détecter et à exploiter, et le fait qu'elle ait déjà été employée dans des campagnes réelles augmente sa dangerosité. Cisco n'a pas fourni de détails sur les auteurs ou les cibles des attaques.

CVE-2026-20079 représente un risque maximal : le score 10,0 indique un impact total sur les trois piliers de la sécurité (confidentialité, intégrité, disponibilité). Bien qu'aucune activité malveillante n'ait été observée à ce jour, la présence d'un IoC commun avec la faille zero-day suggère qu'un attaquant disposant d'un accès initial pourrait tenter de l'utiliser pour consolider son contrôle.

Atténuation

Cisco a publié des correctifs pour toutes les versions concernées (7.0, 7.2, 7.4, 7.6, 7.7, 10.0). Il n’existe aucune solution de contournement : la mise à jour est le seul moyen de corriger les deux vulnérabilités.

Outre l'application immédiate des correctifs, il est recommandé de :

  • Ne pas exposer l’interface de gestion FMC sur des réseaux publics ou non fiables.
  • Vérifier les journaux sur tous les appareils FMC à l’aide de la commande indiquée ci-dessus.
  • En cas de détection de l’IoC, changer immédiatement tous les identifiants, clés et certificats associés, et contacter le Cisco TAC pour lancer les procédures de réponse aux incidents.
  • Maintenir une surveillance de vos systèmes même après la mise à jour, car les attaquants pourraient déjà avoir mis en place des portes dérobées ou des mécanismes de persistance.

FAQ

1. Quelles versions de Cisco FMC sont concernées ?
Sont affectées les versions on-premises 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0. Les variantes cloud-delivered, Firewall Device Manager, Secure Firewall ASA, Threat Defense et Security Cloud Control ne sont pas vulnérables.

2. Comment puis-je vérifier si mon système a été compromis ?
Accédez au mode expert et exécutez la commande cat /var/log/messages | grep license. La présence de la chaîne /var/tmp/license.tmp indique une possible compromission, ce qui nécessite le déclenchement immédiat des procédures de réponse aux incidents.

3. Est-il nécessaire d'appliquer les correctifs pour les deux vulnérabilités ?
Oui. Bien que seule la CVE-2026-20316 ait été exploitée dans des attaques réelles à ce jour, la CVE-2026-20079 a un score CVSS de 10,0 et représente un risque équivalant à une compromission totale. En l'absence de solution de contournement, la mise à jour corrige les deux failles en une seule intervention.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCisco FMCvulnérabilité zero-daycorrectifs urgentssécurité réseauexécution de codeCVE-2026
Retour à l'accueil