Cisco подтвердила взломы межсетевых экранов через критическую уязвимость

Уязвимость в центре управления межсетевыми экранами Cisco Secure Firewall Management Center позволяет без авторизации получить root-доступ. Производитель подтвердил реальные атаки и просит срочно обновиться.
В веб-интерфейсе Secure Firewall Management Center (FMC) — системы, через которую администраторы управляют корпоративными межсетевыми экранами, — нашли критическую уязвимость. Она получила максимальные 10 баллов по шкале CVSS. Злоумышленнику не нужны учётные данные: достаточно отправить специально сформированные HTTP-запросы, обойти аутентификацию и выполнить команды с правами root в операционной системе.
Причина — некорректный системный процесс, который создаётся при загрузке устройства. Он позволяет запускать сценарии с максимальными привилегиями. Уязвимость затрагивает Secure FMC в любой конфигурации. Также был затронут облачный компонент Firewall Management платформы Security Cloud Control — его Cisco уже исправила самостоятельно. Для локальных установок выпущены срочные обновления для веток 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0.
Cisco раскрыла проблему 4 марта 2026 года, но тогда признаков эксплуатации не видела. В августе стало известно об активных атаках, а 9 сентября компания официально обновила статус и призвала клиентов срочно установить исправления. Ещё в июле администраторам советовали искать в журналах следы обращения к файлу /var/tmp/license.tmp — это возможный признак компрометации. В примере Cisco запись от 23 июля показывает, как веб-процесс запускает служебный сценарий с правами root. Похожее поведение фигурировало и рядом с другой уязвимостью Secure FMC — CVE-2026-20316.
Для российских компаний эта ситуация особенно чувствительна: Cisco Secure FMC широко используется для централизованного управления межсетевыми экранами, в том числе в крупных корпоративных сетях. Хотя отсутствие публичного доступа к интерфейсу FMC сужает поверхность атаки, уязвимость остаётся критической: получив root на центре управления, злоумышленник может контролировать правила фильтрации трафика и открывать доступ к внутренним ресурсам. Стоит помнить и о недавней активности группировки Interlock, которая месяцами эксплуатировала другую критическую дыру в том же продукте.
Готового обходного способа защиты нет — нужно как можно скорее установить исправления. Но простого обновления недостаточно, если компрометация уже произошла: оно лишь блокирует будущие попытки. Поэтому сначала проверьте журналы командой zgrep "package_info.*license" /var/log/messages*. Наличие файла /var/tmp/license.tmp трактуйте как возможный признак взлома. При подтверждении атаки отдельно разберите захваченный узел и обратитесь в Cisco TAC. Американское агентство CISA уже внесло уязвимость в каталог KEV и обязало федеральные ведомства США устранить проблему до 12 сентября 2026 года.
