Az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség, a CISA rendkívül rövid határidőt szabott az amerikai szövetségi intézményeknek egy aktívan kihasznált Cisco Secure Firewall Management Center sérülékenység javítására, amely beépített, statikus hitelesítő adatok segítségével teszi lehetővé a támadók számára, hogy távolról bejelentkezzenek az érintett rendszerekbe.
A CVE-2026-20316 azonosítójú biztonsági rés a Cisco Secure Firewall Management Center, röviden FMC webes kezelőfelületét érinti.
A Cisco szerint egy hitelesítéssel még nem rendelkező távoli támadó az FMC-ben jelen lévő statikus felhasználói hitelesítő adatok felhasználásával egy alacsony jogosultságú fiókhoz férhet hozzá.
Bár a sérülékenység önmagában nem biztosít rendszergazdai jogosultságokat, egy sikeres támadás után a támadó érzékeny információkhoz férhet hozzá, majd más FMC-sérülékenységekkel kombinálva további jogosultságokat szerezhet.
A Cisco Product Security Incident Response Team, vagyis PSIRT 2026 júliusában aktív kihasználási tevékenységről szerzett tudomást, ezért a vállalat az eredetileg 5,3-as CVSS-pontszám ellenére High, vagyis magas kockázatú besorolást adott a hibának.
A CISA 2026. július 29-én felvette a CVE-2026-20316-ot a Known Exploited Vulnerabilities, vagyis KEV katalógusába, ami azt jelenti, hogy megbízható bizonyíték áll rendelkezésre a sérülékenység valós támadásokban történő kihasználására.
Statikus hitelesítő adatok nyitják meg az FMC-t a támadók előtt
A Cisco Secure Firewall Management Center központi irányítási felületként működik a Cisco Secure Firewall infrastruktúrákban.
Az FMC segítségével a rendszergazdák többek között:
- hozzáférés-vezérlési szabályokat kezelhetnek;
- behatolásmegelőzési szabályokat konfigurálhatnak;
- biztonsági eseményeket vizsgálhatnak;
- hálózati objektumokat kezelhetnek;
- tűzfal-konfigurációkat módosíthatnak;
- valamint több biztonsági átjáró működését központilag felügyelhetik.
Ez rendkívül értékes célponttá teszi a rendszert.
Egy FMC kompromittálása akkor is jelentős hírszerzési értékkel rendelkezhet egy támadó számára, ha kezdetben csak alacsony jogosultságú hozzáférést szerez.
A Cisco szerint a sérülékenységet az okozza, hogy az érintett FMC-szoftver statikus hitelesítő adatokat tartalmaz egy alacsony jogosultságú felhasználói fiókhoz.
Egy támadónak nincs szüksége meglévő felhasználói fiókra, és a rendszer kezelőjének sem kell semmilyen műveletet végrehajtania.
Ha az FMC webes kezelőfelülete hálózaton keresztül elérhető, a támadó a beépített hitelesítő adatokkal bejelentkezhet az érintett rendszerbe.
A Cisco hivatalos CVSS-besorolása szerint a támadás:
- hálózaton keresztül végrehajtható;
- alacsony komplexitású;
- nem igényel előzetes jogosultságot;
- és nem igényel felhasználói közreműködést.
A vállalat nem hozta nyilvánosságra a statikus felhasználói fiók nevét vagy hitelesítő adatait, és azt sem részletezte, pontosan milyen információkhoz férhet hozzá a támadó az első sikeres bejelentkezés után.
Miért veszélyesebb a sérülékenység, mint amit az 5,3-as CVSS-pontszám sugall?
A CVE-2026-20316 CVSS-alappontszáma mindössze 5,3, ami első pillantásra nem tűnik különösen súlyosnak.
Ennek oka, hogy a sérülékenység közvetlen hatását tekintve csak korlátozott titkossági sérülést eredményez.
Önmagában nem dokumentált, hogy:
- rendszergazdai jogosultságot biztosítana;
- adatokat módosítana;
- szolgáltatást állítana le;
- vagy közvetlenül root jogosultságú kódfuttatást tenne lehetővé.
A Cisco mégis High Security Impact Rating minősítést adott neki.
Ennek kulcsfontosságú oka, hogy a vállalat szerint a CVE-2026-20316 más Cisco Secure FMC sérülékenységekkel együtt használható jogosultságkiterjesztésre.
Ez jól mutatja, miért nem érdemes egy biztonsági hiba kockázatát kizárólag a CVSS-pontszám alapján meghatározni.
Egy támadási láncban az első sérülékenység gyakran nem a teljes kompromittálást biztosítja.
Előfordulhat, hogy mindössze:
- átlép egy hitelesítési határt;
- hozzáférést biztosít egy belső funkcióhoz;
- rendszerinformációkat szivárogtat;
- vagy létrehoz egy olyan felhasználói munkamenetet, amelyen keresztül egy második sérülékenység már kihasználható.
Ebben az esetben a statikus fiók pontosan ilyen „belépési pontként” használható.
A támadó értékes információkat gyűjthet az FMC-ről
Az FMC egy központi tűzfalmenedzsment-platform, ezért még egy korlátozott felhasználói hozzáférés is rendkívül értékes lehet.
Az elérhető jogosultságoktól függően a támadó információt szerezhet például:
- a menedzselt biztonsági eszközökről;
- a hálózati struktúráról;
- belső IP-címekről;
- tűzfalszabályokról;
- konfigurációkról;
- alkalmazott szoftververziókról;
- naplózási beállításokról;
- vagy más biztonsági komponensekről.
Ezek az információk későbbi támadások előkészítéséhez használhatók.
Egy támadó például célzottan kereshet egy második olyan sérülékenységet, amely kizárólag hitelesített felhasználó számára érhető el.
Ezután az eredetileg alacsony jogosultságú hozzáférés akár teljes rendszerkompromittálássá alakítható.
A Cisco másik kritikus FMC-hibája is előtérbe került
A CVE-2026-20316 nyilvánosságra hozatala egybeesett egy másik, lényegesen súlyosabb Cisco FMC-sérülékenység frissített biztonsági tájékoztatójával.
A CVE-2026-20079 maximális, 10,0-es CVSS-pontszámot kapott.
Ez egy különálló hitelesítésmegkerülési sérülékenység, amely lehetővé teheti egy hitelesítetlen távoli támadó számára, hogy speciálisan kialakított HTTP-kérésekkel megkerülje az FMC hitelesítését, majd kódot vagy parancsokat futtasson az érintett eszköz alapjául szolgáló operációs rendszeren.
A Cisco leírása szerint sikeres kihasználás esetén a támadó akár root jogosultságot is szerezhet.
A két sérülékenység között azért is érdemes kapcsolatot keresni, mert a Cisco 2026. július 29-én frissítette a CVE-2026-20079 tájékoztatóját, és az új verzió ugyanahhoz a biztonsági javítási körhöz kapcsolódik.
A Cisco azonban jelenleg nem állítja, hogy a CVE-2026-20316 és a CVE-2026-20079 bizonyítottan ugyanazon támadási lánc részeként került volna kihasználásra.
Ez fontos különbség.
A CVE-2026-20316 aktív kihasználását a Cisco megerősítette.
A CVE-2026-20079 esetében viszont a vállalat nem közölt ugyanolyan megerősített támadási információt.
Kiemelten fontos kompromittálási indikátor jelent meg
A Cisco olyan nyomot is közzétett, amely segítségével az FMC-rendszergazdák ellenőrizhetik, hogy egy eszközön történhetett-e kihasználási kísérlet.
Az FMC expert mode felületén az alábbi paranccsal vizsgálhatók a naplók:
cat /var/log/messages | grep license
Különösen gyanús az alábbi fájlra történő hivatkozás:
/var/tmp/license.tmp
A Cisco szerint ha a naplóban ez az elérési út megjelenik a kapcsolódó műveletek között, az arra utalhat, hogy a sérülékenységet kihasználták az adott FMC-eszközön.
A vállalat hangsúlyozza, hogy ez nem önmagában bizonyítja a kompromittálást, hanem vizsgálatot indokoló indikátor.
Ugyanígy az sem bizonyítja automatikusan a rendszer tisztaságát, ha az adott karakterlánc nem szerepel a naplóban.
A naplók ugyanis:
- rotálódhattak;
- törlődhettek;
- módosulhattak;
- vagy a támadó más módszert használhatott.
A Cisco hitelesítő adatok és tanúsítványok cseréjét is javasolja
A CVE-2026-20316 esetében különösen fontos, hogy a Cisco nem áll meg a javítócsomag telepítésének javaslatánál.
A vállalat szerint ha egy FMC-eszköz esetében felmerül a kihasználás gyanúja, legalább az alábbiakat cserélni kell:
- minden felhasználói hitelesítő adatot;
- kriptográfiai kulcsokat;
- valamint az FMC-n tárolt tanúsítványokat.
A Cisco azt is javasolja, hogy gyanított kompromittálás esetén az ügyfelek vegyék fel a kapcsolatot a Cisco Technical Assistance Centerrel a helyreállítás megfelelő módjának meghatározásához.
Ennek oka egyszerű:
a patch megszünteti a sérülékenységet, de nem vonja vissza a támadó által korábban megszerzett titkokat.
Ha egy támadó például már lemásolt:
- adminisztrátori hitelesítő adatot;
- privát kulcsot;
- tanúsítványt;
- API-hitelesítő adatot;
- vagy más authentikációs titkot,
akkor a rendszer frissítése után is visszatérhet az adott információ segítségével.
Hat FMC-verzióághoz jelent meg hotfix
A Cisco külön hotfixeket adott ki az alábbi FMC-verziókhoz:
- FMC 7.0;
- FMC 7.2;
- FMC 7.4;
- FMC 7.6;
- FMC 7.7;
- FMC 10.0.
A hivatalos Cisco-tájékoztató szerint a kiadott javítócsomagok a következők:
FMC 7.0
Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
FMC 7.2
Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
FMC 7.4
Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
FMC 7.6
Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
FMC 7.7
Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
FMC 10.0
Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
A Cisco hangsúlyozza, hogy az adott környezethez megfelelő verzió kiválasztásához célszerű a Cisco Software Checker használata, mert ugyanazt az FMC-rendszert több különböző sérülékenység is érintheti.
Nincs valódi workaround
A Cisco hivatalos tájékoztatója szerint nincs olyan konfigurációs workaround, amely megszüntetné a CVE-2026-20316 sérülékenységet.
Ez azt jelenti, hogy a rendszer teljes védelméhez a javítócsomag vagy a javított szoftververzió telepítése szükséges.
A menedzsmentfelület internetes elérhetőségének megszüntetése ugyan jelentősen csökkenti a támadási felületet, de nem távolítja el a statikus hitelesítő adatokat.
Ezért ez csak kockázatcsökkentő intézkedés, nem végleges javítás.
Mely Cisco-termékeket nem érinti?
A Cisco megerősítette, hogy a CVE-2026-20316 nem érinti az alábbi termékeket és szolgáltatásokat:
- Cloud-Delivered Firewall Management Center;
- Firewall Device Manager;
- Secure Firewall Adaptive Security Appliance Software;
- Secure Firewall Threat Defense Software;
- Security Cloud Control, korábbi nevén Cisco Defense Orchestrator.
A sérülékenység kifejezetten a Cisco Secure Firewall Management Center Software rendszereket érinti.
Az internetre kitett menedzsmentfelületek különösen veszélyeztetettek
A Cisco külön kiemeli, hogy a kockázat lényegesen kisebb, ha az FMC menedzsmentfelülete nem érhető el közvetlenül a nyilvános internetről.
A hálózatbiztonsági infrastruktúra adminisztrációs felületeit általánosságban sem célszerű közvetlenül internetre helyezni.
Biztonságosabb megoldás például:
- dedikált menedzsmenthálózat;
- VPN;
- bastion vagy jump host;
- szigorú ACL-szabályok;
- kizárólag meghatározott adminisztrátori IP-címek engedélyezése;
- valamint erős hitelesítés alkalmazása.
Ez azonban nem jelenti azt, hogy egy belső hálózatra korlátozott FMC automatikusan biztonságban van.
Ha a támadó korábban kompromittált:
- VPN-fiókot;
- adminisztrátori munkaállomást;
- belső szervert;
- vagy más hálózati komponenst,
akkor onnan továbbra is elérheti az FMC kezelőfelületét.
A CISA háromnapos határidőt szabott
A CISA 2026. július 29-én felvette a CVE-2026-20316 sérülékenységet a Known Exploited Vulnerabilities katalógusába, és 2026. augusztus 1-jei javítási határidőt határozott meg az érintett amerikai Federal Civilian Executive Branch szervezetek számára.
A rendkívül rövid határidő nem véletlen.
A sérülékenységet:
- már aktívan kihasználják;
- távolról el lehet érni;
- nem igényel hitelesítést;
- nem rendelkezik teljes workarounddal;
- és egy rendkívül érzékeny biztonsági menedzsmentrendszert érint.
Fontos, hogy a CISA jelenlegi javításpriorizálási rendszerét már nem a korábbi BOD 22-01 szabályozza.
A BOD 22-01-et 2026. június 10-én visszavonták, és helyét a BOD 26-04 – Prioritizing Security Updates Based on Risk vette át. Az új irányelv még erősebben összekapcsolja a KEV-státuszt, az internetes kitettséget és a gyors javítási követelményeket.
Bár a CISA kötelező határidői közvetlenül az amerikai szövetségi civil szervezetekre vonatkoznak, a KEV-katalógus világszerte az egyik legfontosabb sérülékenység-priorizálási forrássá vált.
Ebben az esetben a patch önmagában nem elég
Mivel a Cisco megerősítette az aktív kihasználást, az érintett szervezeteknek ezt nem egyszerű patch management feladatként, hanem potenciális incidensként is kezelniük kell.
Az első lépés az összes FMC-rendszer felderítése.
Meg kell határozni:
- a pontos FMC-verziót;
- a telepített hotfixeket;
- a menedzsmentfelület hálózati elérhetőségét;
- az internetes kitettséget;
- a felhasználói fiókokat;
- valamint azt, hogy mikor került fel a jelenlegi szoftververzió.
Ezután meg kell őrizni a releváns naplókat és keresni kell a /var/tmp/license.tmp indikátort.
Vizsgálni érdemes továbbá:
- szokatlan bejelentkezéseket;
- ismeretlen felhasználói munkameneteket;
- váratlan adminisztrátori tevékenységet;
- tűzfalszabály-változásokat;
- konfigurációexportokat;
- új felhasználói fiókokat;
- jogosultságmódosításokat;
- kulcs- és tanúsítványváltozásokat;
- valamint az FMC-ből kiinduló szokatlan hálózati kapcsolatokat.
Kompromittálás esetén a teljes FMC-integritást vizsgálni kell
Ha bizonyíték található kihasználásra, nem szabad abból kiindulni, hogy a támadó kizárólag az alacsony jogosultságú statikus fiókot használta.
A Cisco maga figyelmeztet arra, hogy a sérülékenység más FMC-hibákkal kombinálható jogosultságkiterjesztésre.
Ezért egy kompromittált rendszer esetében vizsgálni kell azt is, hogy a támadó elérhette-e:
- az FMC operációs rendszerét;
- magasabb jogosultságú felhasználói fiókokat;
- tűzfal-konfigurációkat;
- menedzselt gateway-eket;
- hitelesítő adatokat;
- tanúsítványokat;
- kriptográfiai kulcsokat;
- vagy más belső rendszereket.
Ha root szintű hozzáférés gyanúja merül fel, pusztán a rendszer naplóira támaszkodva nehéz lehet bizonyítani annak integritását.
Ilyen esetben indokolt lehet a Cisco TAC bevonása és akár az FMC ellenőrzött újratelepítése vagy ismert, megbízható állapotból történő helyreállítása is.
Egy alacsony CVSS-értékű sérülékenységből is lehet komoly incidens
A CVE-2026-20316 jól mutatja, hogy a sérülékenység-kezelésben a CVSS-pontszám önmagában nem elegendő a valós kockázat meghatározásához.
A 5,3-as érték alapján a sérülékenység első pillantásra nem tűnik kiemelkedően veszélyesnek.
A valós helyzet azonban egészen más:
aktívan kihasználják, hitelesítés nélkül elérhető, nincs workaround, egy biztonságkritikus menedzsmentrendszert érint, és más sérülékenységekkel kombinálva magasabb jogosultság megszerzésére használható.
Éppen ezért a Cisco Secure Firewall Management Centert üzemeltető szervezeteknek nem szabad megvárniuk a szokásos karbantartási ciklust.
Az érintett rendszereket azonnal frissíteni kell, a kezelőfelületek szükségtelen internetes elérését meg kell szüntetni, a közzétett IOC-kat ellenőrizni kell, és minden gyanús FMC-rendszert potenciálisan kompromittált biztonsági infrastruktúraként kell kezelni.




