ΑρχικήSecuritySecure FMC: Κρίσιμη ευπάθεια CVE-2026-20079 υπό εκμετάλλευση

Secure FMC: Κρίσιμη ευπάθεια CVE-2026-20079 υπό εκμετάλλευση

Η Cisco επιβεβαίωσε ενεργή εκμετάλλευση της κρίσιμης ευπάθειας CVE-2026-20079 στο Cisco Secure FMC. Το σφάλμα επιτρέπει σε απομακρυσμένο, μη πιστοποιημένο επιτιθέμενο να παρακάμψει τον έλεγχο ταυτότητας και να εκτελέσει εντολές με δικαιώματα root.

CVE-2026-20079 στο Cisco Secure FMC

Η ενημέρωση της Cisco δημοσιεύθηκε στις 9 Σεπτεμβρίου, ενώ η εταιρεία αναφέρει ότι η ομάδα PSIRT γνώριζε για επιθέσεις από τον Αύγουστο. Η επίσημη συμβουλευτική της Cisco βαθμολογεί το ζήτημα με CVSS 10.0 και δεν παρέχει λύση παράκαμψης.

Δείτε επίσης: Cisco: Νέες ευπάθειες σε Secure Email και κρίσιμα δικτυακά συστήματα

Πώς λειτουργεί η CVE-2026-20079 στο Secure FMC

Η CVE-2026-20079 αφορά το περιβάλλον διαχείρισης του Cisco Secure FMC και οφείλεται σε ακατάλληλη δημιουργία μιας διεργασίας κατά την εκκίνηση. Με ειδικά διαμορφωμένα αιτήματα HTTP προς τη διαδικτυακή διεπαφή, ο εισβολέας μπορεί να παρακάμψει την πιστοποίηση χωρίς λογαριασμό ή αλληλεπίδραση χρήστη.

Μετά την επιτυχή εκμετάλλευση, ο επιτιθέμενος αποκτά δυνατότητα εκτέλεσης σεναρίων και εντολών στο υποκείμενο λειτουργικό σύστημα με δικαιώματα root. Αυτό σημαίνει ότι η πρόσβαση δεν περιορίζεται στη διεπαφή διαχείρισης, αλλά μπορεί να επηρεάσει τις ρυθμίσεις, τα αρχεία και τις λειτουργίες του συστήματος ασφαλείας.

Η ευπάθεια επηρεάζει το Cisco Secure FMC Software και το Security Cloud Control Firewall Management, ανεξάρτητα από τη διαμόρφωση της συσκευής. Η Cisco διευκρινίζει ότι το φιλοξενούμενο Security Cloud Control έχει ήδη διορθωθεί αυτόματα. Δεν επηρεάζονται τα Firewall Device Manager, Secure Firewall ASA Software και Secure Firewall Threat Defense.

Παράκαμψη ελέγχου ταυτότητας στο Cisco FMC

Η εταιρεία δεν αποκάλυψε ποιος βρίσκεται πίσω από τις επιθέσεις ούτε ποιες ενέργειες έγιναν μετά την αρχική πρόσβαση. Η CVE-2026-20079 παραμένει κρίσιμη επειδή η αρχική πρόσβαση δεν απαιτεί έγκυρα διαπιστευτήρια. Ωστόσο, το ρεπορτάζ του BleepingComputer αναφέρει ότι η Cisco συνέδεσε την τρέχουσα ενημέρωση με ενδείξεις που είχαν εμφανιστεί σε προηγούμενη έρευνα για το Secure FMC.

Η χρονική ακολουθία έχει ιδιαίτερη σημασία: η Cisco δημοσίευσε αρχικά την ευπάθεια τον Μάρτιο χωρίς να αναφέρει επιθέσεις, ενώ η νεότερη έκδοση της συμβουλευτικής καταγράφει ενεργή εκμετάλλευση από τον Αύγουστο. Η διαφορά αυτή δείχνει γιατί οι παλιές εγκαταστάσεις χρειάζονται νέο έλεγχο ακόμη και αν είχαν ενημερωθεί με προηγούμενο hot fix.

Δείτε επίσης: Cisco Crosswork και Secure Workload: Κρίσιμες ευπάθειες

Ενδείξεις παραβίασης και άμεσες ενέργειες

Η Cisco δίνει συγκεκριμένο τρόπο ελέγχου για πιθανή εκμετάλλευση. Σε λειτουργία expert, οι διαχειριστές μπορούν να αναζητήσουν στα αρχεία καταγραφής το μοτίβο package_info.*license. Η παρουσία αναφοράς στο /var/tmp/license.tmp, μέσα σε εντολή που εκτελείται ως root, αποτελεί ένδειξη ότι η συσκευή ενδέχεται να έχει παραβιαστεί.

Οι οργανισμοί πρέπει να ελέγξουν άμεσα τις εγκαταστάσεις τους, να εφαρμόσουν τα διαθέσιμα hot fixes και να αναβαθμίσουν σε έκδοση που περιλαμβάνει τη διόρθωση. Η Cisco προειδοποιεί ότι τα hot fixes αποτρέπουν μελλοντική εκμετάλλευση, αλλά δεν αποκαθιστούν μια συσκευή που έχει ήδη παραβιαστεί.

Root πρόσβαση μέσω CVE-2026-20079

Αν εντοπιστούν οι παραπάνω δείκτες, η τεχνική ομάδα του SecNews συνιστά να απομονωθεί το σύστημα σύμφωνα με το σχέδιο αντιμετώπισης περιστατικών και να επικοινωνήσει άμεσα με το Cisco Technical Assistance Center. Η επανεγκατάσταση ή η αλλαγή ρυθμίσεων χωρίς διατήρηση των σχετικών αρχείων μπορεί να δυσκολέψει την ανάλυση.

Παράλληλα, οι υπεύθυνοι ασφάλειας οφείλουν να εξετάσουν αν το περιβάλλον διαχείρισης ήταν προσβάσιμο από το διαδίκτυο. Η Cisco σημειώνει ότι όταν η διεπαφή FMC δεν είναι δημόσια προσβάσιμη, η επιφάνεια επίθεσης μειώνεται, χωρίς όμως να εξαλείφεται η ανάγκη για ενημέρωση.

Δείτε επίσης: Κινέζοι χάκερς στοχεύουν Cisco routers και συστήματα ταυτοποίησης

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Cisco ζητά άμεση αναβάθμιση

Η CVE-2026-20079 βρίσκεται πλέον στον κατάλογο Known Exploited Vulnerabilities της CISA, γεγονός που επιβεβαιώνει ότι δεν πρόκειται για θεωρητικό κίνδυνο. Η προθεσμία που δόθηκε στις ομοσπονδιακές υπηρεσίες των ΗΠΑ είναι η 12η Σεπτεμβρίου, όμως η σύσταση αφορά κάθε οργανισμό που χρησιμοποιεί ευάλωτο Secure FMC. Για την CVE-2026-20079, η καθυστέρηση στην εφαρμογή της διόρθωσης αυξάνει τον κίνδυνο παραβίασης.

Ενημέρωση και προστασία Cisco Secure FMC

Η τεχνική ομάδα του SecNews υπενθυμίζει ότι η εφαρμογή της ενημέρωσης πρέπει να συνοδευτεί από έλεγχο αρχείων καταγραφής και αξιολόγηση πιθανής παραβίασης. Η άμεση αναβάθμιση, η περιορισμένη έκθεση της διεπαφής και η συνεργασία με την Cisco είναι τα βασικά βήματα για τη μείωση του κινδύνου από την CVE-2026-20079.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS