פגיעות בסיסמה מובנית ב-Cisco Secure FMC מנוצלת בפועל — הופצו תיקוני חירום

סיסקו הפיצה תיקוני חירום ל-Secure Firewall Management Center (FMC) אחרי שהתברר שחשבון שירות עם סיסמה קבועה, המוטמעת בתוכנה עצמה, כבר מנוצל בהתקפות. הפגיעות סומנה CVE-2026-20316, וסוכנות הסייבר האמריקאית CISA הכניסה אותה לקטלוג הפגיעויות המנוצלות בפועל.

איור: פגיעות של אישורי גישה קבועים במערכת ניהול חומת אש
מזהה CVE-2026-20316
מוצר Cisco Secure Firewall Management Center (FMC)
גרסאות מושפעות 7.0, 7.2, 7.4, 7.6, 7.7, 10.0
לא מושפעים Cloud-Delivered FMC, Firewall Device Manager
חומרה CVSS 5.3, אך סיסקו דירגה את ההשפעה כגבוהה
מנוצל בפועל כן, מתחילת יולי 2026
סטטוס תיקון הופצו hotfixes לכל הגרסאות המושפעות

מה קרה

מדובר בחשבון בעל הרשאות נמוכות שפרטי הגישה שלו מוטמעים בתוכנה וזהים בכל התקנה. תוקף שיש לו גישה רשתית לממשק הניהול יכול להתחבר באמצעותו בלי להזדהות מראש, ולקרוא מידע רגיש מהמערכת. הציון הרשמי של הפגיעות נמוך יחסית — 5.3 — אבל סיסקו סימנה את דירוג ההשפעה כגבוה, מפני שאפשר לשרשר אותה עם פגיעויות אחרות ב-FMC כדי להסלים הרשאות.

סיסקו אישרה שהניצול החל כבר בתחילת יולי, אך לא פירטה מי התוקפים ומי נפגע. CISA הוסיפה את הפגיעות לקטלוג ה-KEV ב-29 ביולי, וקבעה לגופים פדרליים מועד תיקון עד ה-1 באוגוסט — לוח זמנים קצר שמעיד על רמת הדחיפות.

נקודות לשים לב

  • התקן את ה-hotfix לגרסה שלך. סיסקו הוציאה תיקון נפרד לכל אחת מהגרסאות 7.0, 7.2, 7.4, 7.6, 7.7 ו-10.0. ודא שאתה מוריד את הקובץ שמתאים בדיוק לגרסה המותקנת.
  • אין פתרון עוקף. סיסקו ציינה מפורשות שאין workaround — עדכון הוא הדרך היחידה לסגור את הפגיעות.
  • בדוק אם נוצלת. ב-expert mode הרץ cat /var/log/messages | grep license. אם בפלט מופיע /var/tmp/license.tmp — ייתכן שהמערכת שלך כבר נוצלה, וכדאי לטפל בזה כאירוע.
  • צמצם חשיפה. ממשק הניהול של FMC לא אמור להיות נגיש מהאינטרנט. הגבלת הגישה אליו לרשת ניהול פנימית מקטינה משמעותית את משטח התקיפה — גם לפגיעויות הבאות.
  • אם אתה על FMC מנוהל בענן או על Firewall Device Manager — המוצרים האלה אינם מושפעים, ואין צורך בפעולה.

מקורות: BleepingComputer · The Hacker News · CISA KEV