Cisco подтвердила взломы межсетевых экранов через критическую уязвимость

10 сентября 2026, 17:12 2 мин чтения
Cisco подтвердила взломы межсетевых экранов через критическую уязвимость
Иллюстрация: IT GID Медиа

Уязвимость в центре управления межсетевыми экранами Cisco Secure Firewall Management Center позволяет без авторизации получить root-доступ. Производитель подтвердил реальные атаки и просит срочно обновиться.

В веб-интерфейсе Secure Firewall Management Center (FMC) — системы, через которую администраторы управляют корпоративными межсетевыми экранами, — нашли критическую уязвимость. Она получила максимальные 10 баллов по шкале CVSS. Злоумышленнику не нужны учётные данные: достаточно отправить специально сформированные HTTP-запросы, обойти аутентификацию и выполнить команды с правами root в операционной системе.

Причина — некорректный системный процесс, который создаётся при загрузке устройства. Он позволяет запускать сценарии с максимальными привилегиями. Уязвимость затрагивает Secure FMC в любой конфигурации. Также был затронут облачный компонент Firewall Management платформы Security Cloud Control — его Cisco уже исправила самостоятельно. Для локальных установок выпущены срочные обновления для веток 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0.

Cisco раскрыла проблему 4 марта 2026 года, но тогда признаков эксплуатации не видела. В августе стало известно об активных атаках, а 9 сентября компания официально обновила статус и призвала клиентов срочно установить исправления. Ещё в июле администраторам советовали искать в журналах следы обращения к файлу /var/tmp/license.tmp — это возможный признак компрометации. В примере Cisco запись от 23 июля показывает, как веб-процесс запускает служебный сценарий с правами root. Похожее поведение фигурировало и рядом с другой уязвимостью Secure FMC — CVE-2026-20316.

Для российских компаний эта ситуация особенно чувствительна: Cisco Secure FMC широко используется для централизованного управления межсетевыми экранами, в том числе в крупных корпоративных сетях. Хотя отсутствие публичного доступа к интерфейсу FMC сужает поверхность атаки, уязвимость остаётся критической: получив root на центре управления, злоумышленник может контролировать правила фильтрации трафика и открывать доступ к внутренним ресурсам. Стоит помнить и о недавней активности группировки Interlock, которая месяцами эксплуатировала другую критическую дыру в том же продукте.

Готового обходного способа защиты нет — нужно как можно скорее установить исправления. Но простого обновления недостаточно, если компрометация уже произошла: оно лишь блокирует будущие попытки. Поэтому сначала проверьте журналы командой zgrep "package_info.*license" /var/log/messages*. Наличие файла /var/tmp/license.tmp трактуйте как возможный признак взлома. При подтверждении атаки отдельно разберите захваченный узел и обратитесь в Cisco TAC. Американское агентство CISA уже внесло уязвимость в каталог KEV и обязало федеральные ведомства США устранить проблему до 12 сентября 2026 года.

Поделиться: Telegram ВКонтакте
Крупные организации оценили сроки отказа от критических техпровайдеров Читайте дальше Крупные организации оценили сроки отказа от критических техпровайдеров Capgemini опросила 1300 руководителей крупных компаний и госструктур: 86% зависят от внешних технологических цепочек, а 36% на переход от к… Облака2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →