一个新发现的 Cisco FMC 零日漏洞已遭利用

Cisco 已确认,其 Secure Firewall Management Center (FMC) 软件中一个新披露的漏洞(编号为 CVE-2026-20316)正遭到野外活跃利用。据 Cisco 称,该漏洞源于系统中嵌入的静态凭据,未经认证的攻击者可利用这些凭据以低权限用户身份登录并访问敏感数据。

FMC 是许多组织用于集中配置和监控其网络中 Cisco 防火墙的管理平台。这使得它成为极具吸引力的目标:一个被攻破的管理控制台可以为攻击者提供防火墙规则、网络拓扑及其他有助于规划进一步入侵的数据。由于涉及的凭据是静态的,而非与特定用户登录尝试绑定,攻击者无需通过钓鱼或暴力破解来窃取密码。他们只需知道软件中硬编码的固定值,这大大降低了攻击门槛。

为什么静态凭据是一个反复出现的问题

静态或硬编码凭据是企业软件中已知的薄弱点。与用户定期更换的动态密码不同,嵌入代码库的静态凭据会在所有受影响版本的部署中保持不变,除非厂商发布补丁。一旦该值被知晓——无论是通过逆向工程、泄露的文档还是公开披露——所有运行该软件的未修补实例都会立即变得脆弱。

这是更广泛趋势的一部分:网络基础设施设备(而非仅仅是用户终端)已成为攻击者在企业网络内部寻找立足点的首要目标。安全团队还跟踪到攻击者在网络内部维持持久性的其他创造性方法,包括 将命令与控制流量隐藏在受害者自己的浏览器中 的策略,这是研究人员在 Chaos 勒索软件团伙的 msaRAT 工具中观察到的手段。无论是通过静态凭据进入防火墙管理控制台,还是 将恶意软件嵌入 Chrome 和 Edge 浏览器,其根本教训是一样的:攻击者正日益瞄准那些组织赖以信任自身网络的基础设施。

Cisco 将此 FMC 问题描述为高危级别,反映出成功利用该漏洞可在无需任何预先认证的情况下直接访问系统。无需登录加上可访问敏感数据,正是该漏洞引起安全团队紧急关注以及在披露后迅速确认活跃利用的原因。

组织现在应采取的措施

Cisco 已发布一份公告,详细说明了受影响的 FMC 版本及可用的修复步骤。运行 FMC 的组织应将此视为优先修补事件,而非安排到常规维护窗口处理。由于该漏洞已遭利用,未打补丁的实例每多暴露在互联网上或攻击者可触及之处一天,风险窗口就多一天。

除了应用厂商的修复程序,安全团队还应审查管理接口的暴露情况。防火墙管理控制台通常完全不应对公共互联网可达。将访问限制在受信任的内部网络,或要求管理员使用安全的远程访问方法而非直接暴露,即使在应用补丁前也能显著缩小攻击面。评估管理员如何安全连接到内部系统的团队,在决定如何锁定对 FMC 等敏感管理工具的访问时,可能发现了解不同 VPN 协议 之间的权衡很有帮助。

这对你意味着什么

如果你的组织使用 Cisco Secure Firewall Management Center,这不是一个可以留待以后审查的漏洞。活跃利用意味着攻击者已经在探测暴露的、未打补丁的系统,而该漏洞的静态凭据特性消除了攻击者通常面临的最大障碍之一:猜测或窃取有效密码。

即使你不是网络管理员,此次事件也提醒我们:保护网络的安全工具本身的安全性与网络中的终端设备同样重要。一个被攻破的防火墙管理控制台可能会破坏单个用户和设备每天依赖的防护措施,无论这些设备本身防护得多么周全。

核心要点

  • 立即确认你的组织是否运行 Cisco FMC,并根据 Cisco 的公告检查受影响版本列表。
  • 尽快应用厂商提供的补丁或修复措施,将此视为紧急更新而非常规维护。
  • 将管理接口的访问限制在内部受信网络,避免将 FMC 控制台直接暴露在互联网上。
  • 监控认证和访问日志,留意与低权限账户相关的异常登录活动,因为该漏洞授予攻击者的正是这一访问级别。
  • 对 Cisco 的进一步公告保持警惕,因为静态凭据问题有时会影响最初披露之外的多条产品线。

CVE-2026-20316 的活跃利用凸显出,一旦涉及静态凭据的漏洞公开,攻击者会行动得多么迅速。及时打补丁和减少管理系统的暴露面仍是领先攻击者的最有效方法。