סיסקו הפיצה תיקוני חירום ל-Secure Firewall Management Center (FMC) אחרי שהתברר שחשבון שירות עם סיסמה קבועה, המוטמעת בתוכנה עצמה, כבר מנוצל בהתקפות. הפגיעות סומנה CVE-2026-20316, וסוכנות הסייבר האמריקאית CISA הכניסה אותה לקטלוג הפגיעויות המנוצלות בפועל.

| מזהה | CVE-2026-20316 |
| מוצר | Cisco Secure Firewall Management Center (FMC) |
| גרסאות מושפעות | 7.0, 7.2, 7.4, 7.6, 7.7, 10.0 |
| לא מושפעים | Cloud-Delivered FMC, Firewall Device Manager |
| חומרה | CVSS 5.3, אך סיסקו דירגה את ההשפעה כגבוהה |
| מנוצל בפועל | כן, מתחילת יולי 2026 |
| סטטוס תיקון | הופצו hotfixes לכל הגרסאות המושפעות |
מה קרה
מדובר בחשבון בעל הרשאות נמוכות שפרטי הגישה שלו מוטמעים בתוכנה וזהים בכל התקנה. תוקף שיש לו גישה רשתית לממשק הניהול יכול להתחבר באמצעותו בלי להזדהות מראש, ולקרוא מידע רגיש מהמערכת. הציון הרשמי של הפגיעות נמוך יחסית — 5.3 — אבל סיסקו סימנה את דירוג ההשפעה כגבוה, מפני שאפשר לשרשר אותה עם פגיעויות אחרות ב-FMC כדי להסלים הרשאות.
סיסקו אישרה שהניצול החל כבר בתחילת יולי, אך לא פירטה מי התוקפים ומי נפגע. CISA הוסיפה את הפגיעות לקטלוג ה-KEV ב-29 ביולי, וקבעה לגופים פדרליים מועד תיקון עד ה-1 באוגוסט — לוח זמנים קצר שמעיד על רמת הדחיפות.
נקודות לשים לב
- התקן את ה-hotfix לגרסה שלך. סיסקו הוציאה תיקון נפרד לכל אחת מהגרסאות 7.0, 7.2, 7.4, 7.6, 7.7 ו-10.0. ודא שאתה מוריד את הקובץ שמתאים בדיוק לגרסה המותקנת.
- אין פתרון עוקף. סיסקו ציינה מפורשות שאין workaround — עדכון הוא הדרך היחידה לסגור את הפגיעות.
- בדוק אם נוצלת. ב-expert mode הרץ
cat /var/log/messages | grep license. אם בפלט מופיע/var/tmp/license.tmp— ייתכן שהמערכת שלך כבר נוצלה, וכדאי לטפל בזה כאירוע. - צמצם חשיפה. ממשק הניהול של FMC לא אמור להיות נגיש מהאינטרנט. הגבלת הגישה אליו לרשת ניהול פנימית מקטינה משמעותית את משטח התקיפה — גם לפגיעויות הבאות.
- אם אתה על FMC מנוהל בענן או על Firewall Device Manager — המוצרים האלה אינם מושפעים, ואין צורך בפעולה.
מקורות: BleepingComputer · The Hacker News · CISA KEV