CVE-2026-20316

Media5.3Pubblicata il 29 luglio 2026

Una vulnerabilità nell'interfaccia web di Cisco Secure Firewall Management Center (FMC) Software potrebbe consentire a un attaccante remoto non autenticato di effettuare l'accesso a un dispositivo interessato utilizzando un account con privilegi bassi per accedere a dati sensibili all'interno dei sistemi interessati. Questa vulnerabilità è dovuta alla presenza di credenziali utente statiche per un account con privilegi bassi. Un attaccante potrebbe sfruttare questa vulnerabilità utilizzando l'account per effettuare l'accesso a un sistema interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di effettuare l'accesso al sistema interessato e di accedere a dati sensibili come utente con privilegi bassi. Nota: se l'interfaccia di gestione FMC non dispone di accesso pubblico a Internet, la superficie di attacco associata a questa vulnerabilità è ridotta. Cisco ha assegnato a questo avviso di sicurezza uno Security Impact Rating (SIR) pari a High anziché Medium come indicato dal punteggio. Il motivo è che questa vulnerabilità può essere utilizzata insieme ad altre vulnerabilità di Cisco Secure FMC Software per elevare i privilegi.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 29 lug 2026
  • Le agenzie federali statunitensi devono correggerla entro il 1 ago 2026 (direttiva BOD 22-01)
  • Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
  • Usata in campagne ransomware

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Fonte: CISA KEV · 11 set 2026 9 set 2026 7 ago 2026 7 ago 2026 4 ago 2026 31 lug 2026

Punteggio CVSS5.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Tipo di debolezza (CWE)CWE-259
Vendorcisco

Prodotti coinvolti

VendorProdottoVersioni
ciscosecure firewall management center<= 7.0.9

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE