Новая уязвимость нулевого дня в Cisco FMC уже используется в атаках
Cisco подтвердила, что недавно раскрытая уязвимость в программном обеспечении Secure Firewall Management Center (FMC), получившая идентификатор CVE-2026-20316, активно эксплуатируется злоумышленниками. По данным Cisco, проблема связана со статичными учётными данными, встроенными в систему, которые позволяют неаутентифицированному злоумышленнику войти и получить доступ к конфиденциальной информации с правами низкопривилегированного пользователя.
FMC — это централизованная платформа управления, которую многие организации используют для настройки и мониторинга межсетевых экранов Cisco в своих сетях. Именно это делает её особенно привлекательной целью: взлом одной консоли управления может дать атакующим представление о правилах брандмауэра, топологии сети и других данных, помогающих спланировать дальнейшее вторжение. Поскольку используемые учётные данные являются статичными, а не привязаны к конкретной попытке входа пользователя, злоумышленнику не нужно красть пароль с помощью фишинга или подбора. Ему достаточно знать фиксированное значение, зашитое в программный код, что значительно упрощает задачу.
Почему статичные учётные данные — повторяющаяся проблема
Статичные или жёстко закодированные учётные данные — известное слабое место корпоративного программного обеспечения. В отличие от пароля, который меняется при смене пользователем, статичные учётные данные, встроенные в кодовую базу, остаются неизменными во всех развёртываниях уязвимой версии, пока вендор не выпустит исправление. Как только это значение становится известным — будь то через обратную разработку, утекшую документацию или публичное раскрытие, — все необновлённые экземпляры с этим ПО становятся уязвимыми одновременно.
Это часть более широкой тенденции, когда устройства сетевой инфраструктуры, а не только пользовательские конечные точки, становятся главными целями злоумышленников, ищущих точку опоры внутри корпоративных сетей. Специалисты по безопасности также отслеживают и другие изобретательные методы, используемые атакующими для сохранения присутствия в сети, включая тактики, такие как скрытие командного трафика внутри браузера жертвы — приём, который исследователи наблюдали у инструмента msaRAT группы вымогателей Chaos. Будь то консоль управления межсетевым экраном со статичными учётными данными или вредоносное ПО, встроенное в Chrome и Edge, лежащий в основе урок один и тот же: злоумышленники всё чаще нацеливаются на инфраструктуру, которой организации доверяют в своих собственных сетях.
Cisco охарактеризовала проблему в FMC как уязвимость высокой степени серьёзности, учитывая, что успешная эксплуатация обеспечивает прямой доступ к системе без какой-либо предварительной аутентификации. Именно это сочетание — отсутствие необходимости входа плюс доступ к конфиденциальным данным — привлекло срочное внимание служб безопасности и привело к столь быстрому подтверждению активной эксплуатации после раскрытия.
Что организациям следует сделать прямо сейчас
Cisco опубликовала рекомендации с перечнем затронутых версий FMC и доступными шагами по устранению. Организациям, использующим FMC, следует рассматривать это как приоритетное событие, требующее немедленного патчинга, а не задачу на плановое обслуживание. Поскольку уязвимость уже активно эксплуатируется, каждый день, в течение которого необновлённый экземпляр остаётся доступным из интернета или достижимым для злоумышленника, увеличивает окно риска.
Помимо применения исправления вендора, командам безопасности следует проверить доступность интерфейса управления. Консоли управления межсетевыми экранами, как правило, вообще не должны быть доступны из публичного интернета. Ограничение доступа только доверенными внутренними сетями или требование защищённого метода удалённого доступа для администраторов вместо прямого открытия вовне значительно сокращает поверхность атаки ещё до установки патча. Командам, оценивающим способы безопасного подключения удалённых администраторов к внутренним системам, может быть полезно разобраться в компромиссах между различными VPN-протоколами при решении о закрытии доступа к чувствительным инструментам управления, таким как FMC.
Что это значит для вас
Если ваша организация использует Cisco Secure Firewall Management Center, эту уязвимость нельзя откладывать на потом. Активная эксплуатация означает, что злоумышленники уже сканируют сеть в поисках открытых, необновлённых систем, а статичная природа учётных данных устраняет одно из крупнейших препятствий, с которым обычно сталкиваются атакующие: необходимость угадывать или красть действительный пароль.
Даже если вы не администратор сети, этот инцидент служит напоминанием о том, что безопасность инструментов, защищающих сеть, имеет такое же значение, как и безопасность подключённых к ней конечных устройств. Взлом консоли управления брандмауэром может подорвать защиту, на которую ежедневно полагаются отдельные пользователи и устройства, независимо от того, насколько хорошо защищены сами эти устройства.
Ключевые выводы
- Немедленно проверьте, использует ли ваша организация Cisco FMC, и сверьте список затронутых версий с рекомендациями Cisco.
- Примените предоставленный вендором патч или меры по устранению сразу же, как только они станут доступны, рассматривая это как срочное обновление, а не рутинное обслуживание.
- Ограничьте доступ к интерфейсу управления только внутренними доверенными сетями и избегайте прямого открытия консолей FMC в интернет.
- Отслеживайте журналы аутентификации и доступа на предмет необычной активности входа, связанной с низкопривилегированными учётными записями, поскольку именно такой уровень доступа предоставляет эта уязвимость.
- Будьте внимательны к дальнейшим рекомендациям Cisco, так как проблемы со статичными учётными данными иногда затрагивают несколько линеек продуктов, помимо первоначально раскрытой.
Активная эксплуатация CVE-2026-20316 подчёркивает, насколько быстро действуют злоумышленники, как только уязвимость, связанная со статичными учётными данными, становится публичной. Своевременная установка патчей и ограничение доступности систем управления остаются наиболее эффективными способами опередить угрозу.




