Cisco alerta para falha em credenciais estáticas do FMC explorada em ataques zero-day
30 de Julho de 2026 Atualizado em 30 de Julho de 2026

A Cisco está alertando para uma vulnerabilidade de credenciais estáticas de alta gravidade no Secure Firewall Management Center (FMC), identificada como CVE-2026-20316 , que foi explorada ativamente em ataques de zero-day para obter acesso não autorizado a dispositivos vulneráveis.

Nesta quarta-feira, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, a CISA, incluiu a falha em seu catálogo de Vulnerabilidades Conhecidas e Exploradas, o KEV, após relatos de exploração em campo.

A falha é causada por credenciais estáticas de uma conta com baixo privilégio, incorporadas ao Cisco Secure FMC Software.

Segundo a Cisco, um invasor remoto sem autenticação pode usar essas credenciais para fazer login em um sistema afetado e acessar dados sensíveis disponíveis para essa conta.

“Essa vulnerabilidade ocorre pela presença de credenciais estáticas de usuário para uma conta com privilégios baixos”, informou a Cisco em alerta divulgado nesta quarta-feira.

“Um invasor poderia explorar essa vulnerabilidade usando a conta para entrar em um sistema afetado.”

“Um exploit bem-sucedido poderia permitir que o invasor acessasse o sistema afetado e visse dados sensíveis como usuário com poucos privilégios.”

Embora a CVE-2026-20316 tenha pontuação CVSS 5,3, a Cisco atribuiu severidade alta ao caso porque o acesso pode ser combinado com outras vulnerabilidades do FMC para elevar privilégios.

A empresa, no entanto, não identificou quais seriam essas vulnerabilidades adicionais nem explicou como elas estão sendo usadas nos ataques.

A Cisco observou ainda que a superfície de ataque diminui quando a interface de gerenciamento do FMC não está exposta à internet pública.

A empresa informou que tomou conhecimento da exploração ativa no início deste mês, mas não revelou quando os ataques começaram, quem está por trás deles nem quais organizações foram alvo.

A vulnerabilidade foi reportada por Jimi Sebree, da Horizon3.ai.

O problema foi corrigido nas seguintes versões hot fix do Cisco Secure FMC Software:

7.0 - Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6 - Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7 - Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0 - Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Não há medidas alternativas que eliminem a vulnerabilidade, e a recomendação é instalar os patches disponíveis o quanto antes.

Como indicadores de comprometimento, ou IoCs, a Cisco orienta clientes a analisar o arquivo de log /var/log/messages em busca de sinais de exploração da falha, usando o comando de CLI “cat /var/log/messages | grep license” no modo expert.

Se a saída do comando incluir “/var/tmp/license.tmp”, há a possibilidade de que a falha tenha sido explorada no dispositivo Cisco Secure FMC.

A Cisco afirma que uma entrada de log contendo /var/tmp/license.tmp pode indicar que um dispositivo FMC foi comprometido. O registro mostra o processo web do FMC, executando sob a conta www, chamando o script package_info.pl da Cisco como root e fornecendo o arquivo /var/tmp/license.tmp.

Se o dispositivo contiver esse IOC, os administradores devem trocar todas as credenciais de usuários, chaves e certificados no FMC afetado, porque a exploração já vem ocorrendo há algum tempo.

Organizações que acreditam ter sido comprometidas também devem entrar em contato com o Cisco TAC para obter ajuda na recuperação.

Em paralelo, a Cisco atualizou seu alerta sobre a CVE-2026-20079 , uma falha crítica de bypass de autenticação no FMC com pontuação CVSS 10,0, para incluir um segundo identificador de bug, “CSCwt95974”, os mesmos indicadores de comprometimento e as correções hot fix.

A falha permite que um invasor remoto sem autenticação contorne a verificação de identidade e execute scripts e comandos como root ao enviar requisições HTTP especialmente criadas para um dispositivo FMC afetado.

Segundo a Cisco, a vulnerabilidade é causada por um processo de sistema inadequado criado durante a inicialização.

Ao contrário da CVE-2026-20316 , a CVE-2026-20079 não exige credenciais nem acesso prévio ao dispositivo.

A Cisco divulgou originalmente a CVE-2026-20079 em março de 2026 e atualizou o aviso em 29 de julho para adicionar um segundo ID de bug, correções emergenciais e indicadores de comprometimento.

Ainda assim, a empresa diz não ter conhecimento de exploração maliciosa dessa vulnerabilidade.

A companhia publicou o mesmo indicador /var/tmp/license.tmp em ambos os avisos, mas não explicou se as duas falhas estão relacionadas.

Além disso, a descrição da CVE-2026-20079 indica que ela pode ser explorada sem o uso das credenciais estáticas associadas à CVE-2026-20316 para obter acesso root.

A Cisco também disponibilizou as mesmas correções emergenciais do Secure FMC para a CVE-2026-20079 e informa que não há workaround capaz de eliminar totalmente a vulnerabilidade.

Diante da exploração em curso, a CISA recomenda que agências da Federal Civilian Executive Branch, a FCEB, instalem as correções até 1º de agosto de 2026.

A Cisco foi procurada para esclarecer se as falhas estão conectadas, se a CVE-2026-20079 também foi explorada e se o indicador compartilhado foi incluído nos dois avisos de forma intencional.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...