Η Cisco επιβεβαίωσε ενεργή εκμετάλλευση της κρίσιμης ευπάθειας CVE-2026-20079 στο Cisco Secure FMC. Το σφάλμα επιτρέπει σε απομακρυσμένο, μη πιστοποιημένο επιτιθέμενο να παρακάμψει τον έλεγχο ταυτότητας και να εκτελέσει εντολές με δικαιώματα root.

Η ενημέρωση της Cisco δημοσιεύθηκε στις 9 Σεπτεμβρίου, ενώ η εταιρεία αναφέρει ότι η ομάδα PSIRT γνώριζε για επιθέσεις από τον Αύγουστο. Η επίσημη συμβουλευτική της Cisco βαθμολογεί το ζήτημα με CVSS 10.0 και δεν παρέχει λύση παράκαμψης.
Δείτε επίσης: Cisco: Νέες ευπάθειες σε Secure Email και κρίσιμα δικτυακά συστήματα
Πώς λειτουργεί η CVE-2026-20079 στο Secure FMC
Η CVE-2026-20079 αφορά το περιβάλλον διαχείρισης του Cisco Secure FMC και οφείλεται σε ακατάλληλη δημιουργία μιας διεργασίας κατά την εκκίνηση. Με ειδικά διαμορφωμένα αιτήματα HTTP προς τη διαδικτυακή διεπαφή, ο εισβολέας μπορεί να παρακάμψει την πιστοποίηση χωρίς λογαριασμό ή αλληλεπίδραση χρήστη.
Μετά την επιτυχή εκμετάλλευση, ο επιτιθέμενος αποκτά δυνατότητα εκτέλεσης σεναρίων και εντολών στο υποκείμενο λειτουργικό σύστημα με δικαιώματα root. Αυτό σημαίνει ότι η πρόσβαση δεν περιορίζεται στη διεπαφή διαχείρισης, αλλά μπορεί να επηρεάσει τις ρυθμίσεις, τα αρχεία και τις λειτουργίες του συστήματος ασφαλείας.
Η ευπάθεια επηρεάζει το Cisco Secure FMC Software και το Security Cloud Control Firewall Management, ανεξάρτητα από τη διαμόρφωση της συσκευής. Η Cisco διευκρινίζει ότι το φιλοξενούμενο Security Cloud Control έχει ήδη διορθωθεί αυτόματα. Δεν επηρεάζονται τα Firewall Device Manager, Secure Firewall ASA Software και Secure Firewall Threat Defense.

Η εταιρεία δεν αποκάλυψε ποιος βρίσκεται πίσω από τις επιθέσεις ούτε ποιες ενέργειες έγιναν μετά την αρχική πρόσβαση. Η CVE-2026-20079 παραμένει κρίσιμη επειδή η αρχική πρόσβαση δεν απαιτεί έγκυρα διαπιστευτήρια. Ωστόσο, το ρεπορτάζ του BleepingComputer αναφέρει ότι η Cisco συνέδεσε την τρέχουσα ενημέρωση με ενδείξεις που είχαν εμφανιστεί σε προηγούμενη έρευνα για το Secure FMC.
Η χρονική ακολουθία έχει ιδιαίτερη σημασία: η Cisco δημοσίευσε αρχικά την ευπάθεια τον Μάρτιο χωρίς να αναφέρει επιθέσεις, ενώ η νεότερη έκδοση της συμβουλευτικής καταγράφει ενεργή εκμετάλλευση από τον Αύγουστο. Η διαφορά αυτή δείχνει γιατί οι παλιές εγκαταστάσεις χρειάζονται νέο έλεγχο ακόμη και αν είχαν ενημερωθεί με προηγούμενο hot fix.
Δείτε επίσης: Cisco Crosswork και Secure Workload: Κρίσιμες ευπάθειες
Ενδείξεις παραβίασης και άμεσες ενέργειες
Η Cisco δίνει συγκεκριμένο τρόπο ελέγχου για πιθανή εκμετάλλευση. Σε λειτουργία expert, οι διαχειριστές μπορούν να αναζητήσουν στα αρχεία καταγραφής το μοτίβο package_info.*license. Η παρουσία αναφοράς στο /var/tmp/license.tmp, μέσα σε εντολή που εκτελείται ως root, αποτελεί ένδειξη ότι η συσκευή ενδέχεται να έχει παραβιαστεί.
Οι οργανισμοί πρέπει να ελέγξουν άμεσα τις εγκαταστάσεις τους, να εφαρμόσουν τα διαθέσιμα hot fixes και να αναβαθμίσουν σε έκδοση που περιλαμβάνει τη διόρθωση. Η Cisco προειδοποιεί ότι τα hot fixes αποτρέπουν μελλοντική εκμετάλλευση, αλλά δεν αποκαθιστούν μια συσκευή που έχει ήδη παραβιαστεί.

Αν εντοπιστούν οι παραπάνω δείκτες, η τεχνική ομάδα του SecNews συνιστά να απομονωθεί το σύστημα σύμφωνα με το σχέδιο αντιμετώπισης περιστατικών και να επικοινωνήσει άμεσα με το Cisco Technical Assistance Center. Η επανεγκατάσταση ή η αλλαγή ρυθμίσεων χωρίς διατήρηση των σχετικών αρχείων μπορεί να δυσκολέψει την ανάλυση.
Παράλληλα, οι υπεύθυνοι ασφάλειας οφείλουν να εξετάσουν αν το περιβάλλον διαχείρισης ήταν προσβάσιμο από το διαδίκτυο. Η Cisco σημειώνει ότι όταν η διεπαφή FMC δεν είναι δημόσια προσβάσιμη, η επιφάνεια επίθεσης μειώνεται, χωρίς όμως να εξαλείφεται η ανάγκη για ενημέρωση.
Δείτε επίσης: Κινέζοι χάκερς στοχεύουν Cisco routers και συστήματα ταυτοποίησης
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η Cisco ζητά άμεση αναβάθμιση
Η CVE-2026-20079 βρίσκεται πλέον στον κατάλογο Known Exploited Vulnerabilities της CISA, γεγονός που επιβεβαιώνει ότι δεν πρόκειται για θεωρητικό κίνδυνο. Η προθεσμία που δόθηκε στις ομοσπονδιακές υπηρεσίες των ΗΠΑ είναι η 12η Σεπτεμβρίου, όμως η σύσταση αφορά κάθε οργανισμό που χρησιμοποιεί ευάλωτο Secure FMC. Για την CVE-2026-20079, η καθυστέρηση στην εφαρμογή της διόρθωσης αυξάνει τον κίνδυνο παραβίασης.

Η τεχνική ομάδα του SecNews υπενθυμίζει ότι η εφαρμογή της ενημέρωσης πρέπει να συνοδευτεί από έλεγχο αρχείων καταγραφής και αξιολόγηση πιθανής παραβίασης. Η άμεση αναβάθμιση, η περιορισμένη έκθεση της διεπαφής και η συνεργασία με την Cisco είναι τα βασικά βήματα για τη μείωση του κινδύνου από την CVE-2026-20079.
