A Cisco megerősítette, hogy fenyegetési szereplők aktívan kihasználnak egy maximális súlyosságú sérülékenységet a Secure Firewall Management Center rendszerben. Ez tovább növeli a helyzet sürgősségét azoknál a szervezeteknél, amelyek még nem telepítették a vállalat biztonsági frissítéseit vagy sürgősségi hotfixeit.
A CVE-2026-20079 azonosítóval nyomon követett sérülékenység a maximális, 10-ből 10,0-s CVSS súlyossági pontszámot kapta. A hiba lehetővé teszi, hogy egy hitelesítetlen támadó távolról megkerülje a hitelesítést, majd root jogosultságokkal hajtson végre parancsokat az érintett felügyeleti eszközön.
A Cisco eredetileg 2026. március 4-én hozta nyilvánosságra és javította a sérülékenységet a Secure Firewall termékekhez félévente kiadott biztonsági közleménycsomag részeként. A vállalat szeptember 9-én jelentősen frissítette a közleményt, miután Product Security Incident Response Team csapata megerősítette, hogy a hibát valós támadásokban legalább augusztus óta kihasználják.
A fejlemény a CVE-2026-20079-et súlyos elméleti kockázatból azonnali incidenskezelési problémává változtatta. Az érintett rendszereket üzemeltető szervezeteknek most már nemcsak azt kell megvizsgálniuk, hogy eszközeik sebezhetők-e, hanem azt is, hogy a támadók esetleg már kompromittálták-e azokat.
A hitelesítés megkerülése közvetlenül root hozzáféréshez vezethet
A CVE-2026-20079 a Cisco Secure Firewall Management Center – közismert nevén FMC – webalapú felügyeleti felületét érinti. A platform segítségével az adminisztrátorok központilag irányíthatják a Cisco Secure Firewall Threat Defense telepítéseket, beleértve azok biztonsági szabályzatait, szoftverfrissítéseit, eseményinformációit és más működési beállításait.
A Cisco biztonsági közleménye szerint a sérülékenységet egy, az eszköz rendszerindításakor létrejövő, hibásan konfigurált rendszerfolyamat okozza.
Egy távoli támadó speciálisan kialakított HTTP-kérések FMC webes felületre küldésével használhatja ki ezt az állapotot. A támadáshoz nincs szükség érvényes felhasználónévre, jelszóra vagy meglévő munkamenetre, és a kihasználás felhasználói közreműködést sem igényel.
Sikeres támadás esetén a behatoló root jogosultságokkal futtathat szkripteket és operációsrendszer-parancsokat. Ez az alapul szolgáló rendszeren elérhető legmagasabb jogosultsági szint, amely technikailag lehetővé teszi a felügyeleti eszköz teljes ellenőrzésének megszerzését.
A Cisco a gyengeséget CWE-288, vagyis „Authentication Bypass Using an Alternate Path or Channel” kategóriába sorolta. Ez alternatív útvonal vagy csatorna használatával végrehajtható hitelesítésmegkerülést jelent.
A CVSS-vektor szerint a sérülékenység hálózaton keresztül támadható, kihasználása alacsony összetettségű, nem igényel jogosultságot, és a legitim felhasználónak sem kell semmilyen műveletet végrehajtania. A Cisco a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt lehetséges hatást egyaránt magasnak minősítette.
Ezek a jellemzők indokolják a maximális, 10,0-s súlyossági pontszámot.
Miért különösen veszélyes a felügyeleti sík kompromittálása?
A Secure Firewall Management Center nem egyszerű webalkalmazás. Rendkívül megbízható pozíciót tölt be a szervezet biztonsági architektúrájában, és más védelmi rendszerek adminisztrálására használják.
Az FMC-eszközön megszerzett root szintű hozzáférés bizalmas konfigurációs adatokat, adminisztrációs információkat, hálózati részleteket és a platform által tárolt vagy feldolgozott biztonsági telemetriát tehet elérhetővé. A támadók emellett manipulálhatják az eszközt, megzavarhatják a felügyeletet, vagy felhasználhatják a hozzáférést a környezeten belüli további mozgáshoz.
A kompromittálást követően rendelkezésre álló pontos lehetőségek az adott szervezet konfigurációjától, a csatlakoztatott eszközöktől és az alkalmazott biztonsági ellenőrzésektől függnek. A Cisco nem hozta nyilvánosságra, hogy melyik fenyegetési csoporthoz köti a kihasználást, és az érintett ügyfelek számáról vagy kilétéről sem közölt részleteket.
Egy központi tűzfalfelügyeleti rendszer kompromittálását ennek ellenére potenciálisan súlyos biztonsági incidensként kell kezelni. A biztonsági eszközök felügyeleti rendszerét irányító támadó olyan helyzetbe kerülhet, amelyből elrejtheti rosszindulatú tevékenységét, vagy alááshatja azokat az ellenőrzéseket, amelyekre a védelmi csapatok annak felderítése során támaszkodnak.
Fontos, hogy a Cisco szerint a sérülékenység az FMC felügyeleti szoftverében található, nem pedig magában a tűzfalforgalmat feldolgozó szoftverben. A vállalat megerősítette, hogy a Secure Firewall Threat Defense szoftver, az Adaptive Security Appliance szoftver és a Firewall Device Manager nem érintett.
Az internetes kitettség növeli a kockázatot
A Cisco szerint kisebb a támadási felület, ha az FMC felügyeleti interfésze nem érhető el a nyilvános internetről. A csökkentett kitettség azonban nem azonos a sérülékenység megszüntetésével.
Egy nem nyilvános interfészt továbbra is elérhet az a támadó, aki már bejutott a belső hálózatba, kompromittált egy távoli hozzáférésre használt fiókot, más internet felől elérhető szolgáltatáson keresztül vetette meg a lábát, vagy egy harmadik fél hálózati kapcsolatán keresztül szerzett hozzáférést.
Mivel a kihasználáshoz kizárólag speciálisan kialakított HTTP-kérések szükségesek, hitelesített fiók pedig nem, bármely támadó megpróbálkozhat a támadással, aki képes kommunikálni a sebezhető felügyeleti interfésszel.
A szervezetek ezért nem kezelhetik a hálózati elszigetelést a javítás telepítésének tartós helyettesítőjeként. A felügyeleti síkhoz való hozzáférés korlátozása fontos védelmi intézkedés, a Cisco szerint azonban nincs olyan kerülő megoldás, amely teljes egészében megszüntetné a CVE-2026-20079 kockázatát.
FMC-kiadások széles köre érintett
A sérülékenység számos Cisco Secure FMC-kiadást érint a 7.0, 7.1, 7.2, 7.3, 7.4, 7.6, 7.7 és 10.0 verzióágakon.
A Cisco Security Cloud Control Firewall Management szolgáltatás szintén érintett volt. Mivel azonban ezt software-as-a-service, vagyis SaaS-szolgáltatásként kínálják, a Cisco közvetlenül telepítette a javítást az általa üzemeltetett környezetekbe. A szolgáltatás felhasználóinak ezért a CVE-2026-20079 kijavításához nem kell külön telepítési műveletet végrehajtaniuk.
Más a helyzet a helyben üzemeltetett FMC-eszközöket használó szervezeteknél. Az adminisztrátoroknak ellenőrizniük kell a szoftver pontos verzióját, majd telepíteniük kell a megfelelő javított kiadást vagy hotfixet.
A Cisco külön hotfixeket tett közzé a támogatott kiadási ágakhoz.
Az adminisztrátoroknak a Cisco aktuális biztonsági közleményét és a vállalat Software Checker eszközét kell használniuk, nem pedig kizárólag egy általános verziólistára hagyatkozniuk. A Software Checker megmutatja, hogy egy meghatározott kiadásra mely biztonsági közlemények vonatkoznak, valamint azt is, melyik a legkorábbi frissítés, amely az adott sérülékenységet vagy az összes érintett hibát együttesen kijavítja.
A Cisco közzétette a lehetséges kompromittálás egyik indikátorát
A Cisco egy naplókeresési parancsot is biztosított, amellyel az adminisztrátorok a sérülékenység kihasználásához kapcsolódó bizonyítékokat kereshetnek.
Az expert módba történő belépést és a szükséges jogosultságok megszerzését követően az eszköz üzenetnaplóiban a következő paranccsal lehet keresni:
zgrep "package\_info.*license" /var/log/messages*
A Cisco szerint a /var/tmp/license.tmp elérési utat tartalmazó bejegyzés az eszköz sikeres kihasználására utalhat. A vállalat biztonsági közleménye a gyanús tevékenység következő formáját mutatja be:
www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package\_info.pl /var/tmp/license.tmp --lsm
A bejegyzés azt mutatja, hogy a webszolgáltatás fiókja rootként indítja el a Cisco egyik szkriptjét, és egy ideiglenes könyvtárban elhelyezett fájlt dolgoz fel. A Cisco által dokumentált környezetben ezt a kombinációt annak figyelmeztető jeleként kell kezelni, hogy a sérülékenységet kihasználhatták.
Az indikátor jelenléte azonnali eszkalációt és incidenskezelést indokol. Hiányát azonban nem szabad automatikusan annak bizonyítékaként értelmezni, hogy a rendszer tiszta. A naplókat időközben rotálhatták, törölhették vagy a kompromittálást követően módosíthatták, a nyilvánosan ismert indikátorok pedig ritkán fedik le egy aktív kampány összes változatát.
A védekező csapatoknak a módosítások végrehajtása előtt meg kell őrizniük a releváns naplókat és forenzikus bizonyítékokat, mivel a beavatkozások felülírhatják azokat. A vizsgálatnak ki kell terjednie a korábbi webes kérésekre, hitelesítési tevékenységekre, adminisztrátori módosításokra, újonnan létrehozott fájlokra, váratlan folyamatokra, kimenő kommunikációra és a konfiguráció manipulálására utaló jelekre.
A hotfix telepítése nem feltétlenül távolítja el a támadót
A Cisco különösen fontos figyelmeztetést adott azoknak a szervezeteknek, amelyek kompromittálásra utaló jeleket találnak: a rendelkezésre álló hotfixek célja a későbbi kihasználás megakadályozása, és előfordulhat, hogy egy már meglévő behatolást nem számolnak fel.
A javítás lezárja a rendszerbe vezető sebezhető útvonalat, de nem feltétlenül vonja vissza a korábban végrehajtott parancsok hatását, nem törli a támadó által létrehozott fiókokat vagy fájlokat, nem állítja vissza a megváltoztatott konfigurációkat, nem távolítja el a tartós hozzáférést, és nem érvényteleníti az ellopott hitelesítő adatokat.
A Cisco azt javasolja, hogy a kihasználást gyanító ügyfelek haladéktalanul lépjenek kapcsolatba a vállalat Technical Assistance Center, vagyis TAC támogatási központjával, majd kövessék a támogatási csapat által biztosított helyreállítási útmutatást.
Ennek a különbségnek az incidenskezelést is meg kell határoznia. A kihasználásra utaló jeleket mutató eszközt nem szabad kizárólag azért visszaállítani normál működésbe, mert a hotfix sikeresen települt. A szervezetnek kompromittált eszközként kell kivizsgálnia a rendszert, és azt is fel kell mérnie, hogy a behatolás továbbterjedt-e az FMC-eszközön túlra.
Ehhez szükség lehet az eszköz elkülönítésére, forenzikus adatok összegyűjtésére, megbízható állapotból történő újraépítésére vagy visszaállítására, a konfigurációk ismerten megfelelő nyilvántartásokkal való összehasonlítására, az adminisztrátori hitelesítő adatok lecserélésére, valamint az eszköz által elérhető más rendszerek felülvizsgálatára.
A kompromittált platformról elérhető hitelesítő adatokat, API-kulcsokat, tanúsítványokat és más titkos információkat potenciálisan kiszivárgottnak kell tekinteni mindaddig, amíg a vizsgálat ennek ellenkezőjét nem állapítja meg.
Hat hónap telt el a nyilvánosságra hozatal és a megerősített kihasználás között
A CVE-2026-20079 eseményeinek időrendje jól szemlélteti, miért kell a szervezeteknek még a széles körű kihasználás megerősítése előtt kijavítaniuk a biztonsági infrastruktúrát érintő sérülékenységeket.
A Cisco március 4-én tette közzé először a sérülékenységet, miután Brandon Sakai, a vállalat kutatója belső biztonsági tesztelés során felfedezte azt. A vállalat ekkor már kiadta a javításokat, nyilvános kihasználásról azonban még nem számolt be.
A biztonsági közlemény a nyár folyamán jelentősen megváltozott. A Cisco július 31-én kompromittálási indikátorokkal és hotfixekkel kapcsolatos információkkal egészítette ki. Később módosította az észleléshez használható parancsot, és egyértelművé tette, hogy a gyanús bizonyítékot találó ügyfeleknek fel kell venniük a kapcsolatot a Cisco TAC csapatával. A vállalat szeptember 9-én ismét frissítette a közleményt, és megerősítette, hogy incidenskezelő szervezete augusztusban aktív kihasználást észlelt.
Az, hogy a kompromittálás felderítését segítő útmutató a kihasználás hivatalos megerősítése előtt megjelent, arra utal, hogy a Cisco már elegendő műveleti információval rendelkezett ahhoz, hogy segítsen ügyfeleinek egy felismerhető támadási artefaktum megkeresésében.
A Cisco nem hozta nyilvánosságra, hogy mikor történt a legkorábbi ismert támadás, hogyan fértek hozzá a támadók a megcélzott felügyeleti interfészekhez, illetve hogy a kihasználás már a sérülékenység márciusi nyilvánosságra hozatala előtt megkezdődött-e.
A nyilvánosan hozzáférhető információk tehát azt bizonyítják, hogy augusztusban már aktív kihasználás zajlott, de nem feltétlenül határozzák meg a teljes kampány időbeli kiterjedését.
A CISA felvette a hibát az aktívan kihasznált sérülékenységek katalógusába
Az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség, vagyis a CISA szintén felvette a CVE-2026-20079-et a Known Exploited Vulnerabilities, röviden KEV katalógusába. A nyilvántartás azokat a biztonsági hibákat tartalmazza, amelyek valós támadásokban történő kihasználását megbízható bizonyítékok támasztják alá.
A CISA sérülékenységi értékelése aktívnak minősíti a kihasználást, automatizálhatónak a támadást, a lehetséges technikai hatást pedig teljesnek. Ezek a minősítések összhangban állnak egy olyan, hálózaton keresztül elérhető hitelesítésmegkerülési hibával, amely hitelesítő adatok és felhasználói közreműködés nélkül biztosíthat root hozzáférést.
Az amerikai szövetségi polgári szervezeteknek a Binding Operational Directive 22-01 dokumentumban meghatározott határidők szerint kell kijavítaniuk a KEV-katalógusba felvett sérülékenységeket. Bár ezek a kötelező határidők közvetlenül csak a meghatározott amerikai szövetségi szervezetekre vonatkoznak, a CISA arra ösztönöz minden vállalatot, hogy a sérülékenységek javítási sorrendjének meghatározásakor vegye figyelembe a katalógust.
A magánszektorbeli és az Egyesült Államokon kívüli szervezetek számára a KEV-katalógusba való bekerülés erős jelzés arra, hogy a CVE-2026-20079 javítását előrébb kell sorolni az olyan sérülékenységeknél, amelyeket kizárólag a számszerű súlyossági pontszámuk alapján választottak ki. Ebben az esetben mindkét tényező jelen van: a hiba a lehető legmagasabb CVSS-pontszámot kapta, kihasználását pedig már megerősítették.
A javítást fenyegetésvadászattal is ki kell egészíteni
A közvetlen prioritás az összes helyben üzemeltetett FMC-eszköz azonosítása, a felügyeleti interfészek kitettségének megállapítása, valamint a megfelelő javított kiadás vagy Cisco-hotfix telepítése.
A biztonsági csapatoknak azt is meg kell határozniuk, hogy a felület elérhető-e nyilvános IP-címeken, VPN-infrastruktúrán, adminisztrátori jump hostokon, felhőhálózatokon vagy harmadik felek támogatási kapcsolatain keresztül. A tűzfalszabályoknak és a hozzáférés-vezérlési listáknak a felügyeleti hozzáférést kifejezetten engedélyezett rendszerekre és adminisztrátorokra kell korlátozniuk.
A javítás telepítését azonban vizsgálatnak is követnie kell, különösen akkor, ha az eszköz internet felől elérhető volt, vagy az ismert kihasználási időszakban sebezhető maradt.
A szervezeteknek meg kell keresniük a Cisco által közzétett indikátort, meg kell őrizniük a korábbi naplókat, valamint meg kell vizsgálniuk a gyanús tevékenységet megelőző és követő időszakot. Felül kell vizsgálniuk az adminisztrátori fiókokat, a közelmúltbeli konfigurációs változtatásokat, a szoftver- és hotfixelőzményeket, az ütemezett tevékenységeket, a váratlan fájlokat, valamint az eszköz és az ismeretlen célállomások közötti kommunikációt is.
Mivel az FMC kompromittálása az általa felügyelt biztonsági rendszereket is érintheti, a védelmi csapatoknak össze kell hasonlítaniuk az aktuális tűzfalszabályokat és eszközkonfigurációkat a megbízható biztonsági másolatokkal vagy változáskezelési nyilvántartásokkal. A váratlan szabálymódosítások, a megváltozott naplózási viselkedés és a megmagyarázhatatlan adminisztrátori műveletek azonnali kivizsgálást igényelnek.
A Cisco a Snort 66075–66080 szabályokat is összekapcsolta a biztonsági közleménnyel. Ez további észlelési lehetőséget biztosít a kompatibilis technológiát használó szervezeteknek. Az észlelési szabályoknak azonban a javítást és a forenzikus vizsgálatot kell támogatniuk, nem pedig helyettesíteniük.
A biztonsági eszközök továbbra is kiemelt célpontok
A CVE-2026-20079 kihasználása ismét arra figyelmeztet, hogy a tűzfalak, VPN-átjárók és központi felügyeleti platformok éppen azért vonzó célpontok, mert a szervezetek megbíznak bennük.
Ezek a termékek gyakran a hálózati határvonalakon helyezkednek el, privilegizált kapcsolatokat tartanak fenn, és érzékeny biztonsági adatokat dolgoznak fel. Emellett folyamatos rendelkezésre állást várnak el tőlük, ezért egyes szervezetek működési megfontolásokból késleltethetik a frissítésüket.
A támadók kihasználják ezt a késlekedést. Egy hétköznapi végpont sérülékenysége egyetlen rendszer kompromittálásához vezethet, míg egy biztonságfelügyeleti platform hibája központi rálátási és irányítási pontot adhat a támadó kezébe.
A CVE-2026-20079 rendkívül súlyos tulajdonságokat egyesít:
- távolról elérhető;
- kihasználásához nincs szükség hitelesítésre;
- alacsony a támadás összetettsége;
- nem igényel felhasználói közreműködést;
- root szintű parancsvégrehajtást tesz lehetővé;
- nincs hozzá teljes körű kerülő megoldás;
- valós támadásokban pedig már bizonyítottan kihasználják.
A Cisco Secure Firewall Management Center rendszert üzemeltető szervezetek számára ez már nem rutinszerű javításkezelési feladat. A rendszereket haladéktalanul frissíteni kell, a támadási időablak során sebezhető vagy elérhető eszközöket pedig azt feltételezve kell megvizsgálni, hogy a sérülékenységet már a javítás telepítése előtt kihasználhatták.





