Immagine illustrativa generata con AI
Cisco FMC sotto attacco: hotfix urgenti per due vulnerabilità, una zero-day sfruttata attivamente
Cisco ha rilasciato hotfix urgenti per due vulnerabilità di FMC, una zero-day sfruttata attivamente e una critica con CVSS 10.0. Dettagli e IoC.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Introduzione
Il 29 luglio 2026 Cisco ha rilasciato hotfix per due gravi vulnerabilità nel software Secure Firewall Management Center (FMC). Una delle due, identificata come CVE-2026-20316, è stata sfruttata in attacchi zero-day per ottenere accesso non autorizzato ai dispositivi. La seconda (CVE-2026-20079) ha un punteggio CVSS massimo di 10.0 e consente l’esecuzione remota di comandi come root, ma al momento non risultano evidenze di sfruttamento malevolo. Entrambi gli advisory condividono un unico indicatore di compromissione, mentre Cisco non ha chiarito un eventuale collegamento diretto tra le falle. Non esistono misure di mitigazione alternative: l’applicazione immediata degli hotfix è l’unica contromisura efficace.
Analisi tecnica
Le vulnerabilità interessano le versioni on-premises di Cisco Secure FMC Software (7.0, 7.2, 7.4, 7.6, 7.7 e 10.0). I prodotti cloud-delivered, Firewall Device Manager, Secure Firewall ASA, Threat Defense e Security Cloud Control non sono coinvolti.
CVE-2026-20316 (CVSS 5.3, classificata High da Cisco) è dovuta alla presenza di credenziali statiche per un account a bassi privilegi integrate nel software FMC. Un attaccante remoto non autenticato può sfruttarle per accedere a dati sensibili e, combinandola con altre vulnerabilità, elevare i propri privilegi. La falla è stata rilevata da Jimi Sebree (Horizon3.ai) ed è stata usata in attacchi reali a partire da luglio 2026.
CVE-2026-20079 (CVSS 10.0, Critico) riguarda un processo di sistema avviato in modo improprio durante l’avvio del software. Inviando richieste HTTP opportunamente manipolate, un attaccante remoto non autenticato può eseguire comandi e script con privilegi di root, compromettendo completamente riservatezza, integrità e disponibilità del sistema. L’advisory era stato pubblicato inizialmente a marzo 2026 e aggiornato il 29 luglio con gli hotfix e l’indicatore di compromissione comune.
Indicatore di compromissione (IoC)
Entrambi gli advisory segnalano la presenza della stringa /var/tmp/license.tmp nel file /var/log/messages. Per verificare un’eventuale compromissione, in modalità expert è sufficiente eseguire:
cat /var/log/messages | grep license
Un esempio di log sospetto è:
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
Se questa stringa viene rilevata, il dispositivo potrebbe essere già stato compromesso.
Impatto
La vulnerabilità CVE-2026-20316, pur avendo un punteggio CVSS relativamente basso (5.3), è stata classificata High per la sua capacità di fungere da vettore iniziale per attacchi più estesi. L’uso di credenziali statiche la rende banale da individuare e sfruttare, e il fatto che sia già stata impiegata in campagne reali ne aumenta la pericolosità. Cisco non ha fornito dettagli sugli attori o sugli obiettivi degli attacchi.
CVE-2026-20079 rappresenta un rischio massimo: il punteggio 10.0 indica un impatto totale su tutti e tre i pilastri della sicurezza (riservatezza, integrità, disponibilità). Sebbene al momento non siano state osservate attività malevole, la presenza di un IoC comune con la falla zero-day suggerisce che un attaccante con accesso iniziale potrebbe tentare di usarla per consolidare il controllo.
Mitigazione
Cisco ha reso disponibili hotfix per tutte le versioni affette (7.0, 7.2, 7.4, 7.6, 7.7, 10.0). Non esistono workaround: l’aggiornamento è l’unica strada per risolvere entrambe le vulnerabilità.
Oltre all’applicazione immediata degli hotfix, si raccomanda di:
- Non esporre l’interfaccia di gestione FMC su reti pubbliche o non fidate.
- Verificare i log su tutti i dispositivi FMC utilizzando il comando sopra indicato.
- In caso di IoC positivo, ruotare immediatamente tutte le credenziali, chiavi e certificati associati, e contattare il Cisco TAC per avviare le procedure di incident response.
- Tenere monitorati i propri sistemi anche dopo l’aggiornamento, data la possibilità che gli attaccanti abbiano già creato backdoor o persistenza.
FAQ
1. Quali versioni di Cisco FMC sono interessate?
Sono affette le versioni on-premises 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0. Le varianti cloud-delivered, Firewall Device Manager, Secure Firewall ASA, Threat Defense e Security Cloud Control non sono vulnerabili.
2. Come posso verificare se il mio sistema è stato compromesso?
Accedendo in modalità expert, esegua il comando cat /var/log/messages | grep license. La presenza della stringa /var/tmp/license.tmp indica una possibile compromissione, che richiede l’attivazione immediata delle procedure di risposta agli incidenti.
3. È necessario applicare gli hotfix per entrambe le vulnerabilità?
Sì. Sebbene solo CVE-2026-20316 sia stata finora sfruttata in attacchi reali, CVE-2026-20079 ha un punteggio CVSS di 10.0 e rappresenta un rischio equivalente a una compromissione totale. Non essendo disponibili workaround, l’aggiornamento risolve entrambe le falle con un unico intervento.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- The Hacker News
- BleepingComputer
- SecurityWeek
CVE trattate in questo articolo
- CVE-2026-20079Critica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
