Cisco alerta para falha em credenciais estáticas do FMC explorada em ataques zero-day
30 de Julho de 2026 Atualizado em 30 de Julho de 2026

A Cisco está alertando para uma vulnerabilidade de credenciais estáticas de alta gravidade no Secure Firewall Management Center (FMC), identificada como CVE-2026-20316 , que foi explorada ativamente em ataques de zero-day para obter acesso não autorizado a dispositivos vulneráveis.

Nesta quarta-feira, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos, a CISA, incluiu a falha em seu catálogo de Vulnerabilidades Conhecidas e Exploradas, o KEV, após relatos de exploração em campo.

A falha é causada por credenciais estáticas de uma conta com baixo privilégio, incorporadas ao Cisco Secure FMC Software.

Segundo a Cisco, um invasor remoto sem autenticação pode usar essas credenciais para fazer login em um sistema afetado e acessar dados sensíveis disponíveis para essa conta.

“Essa vulnerabilidade ocorre pela presença de credenciais estáticas de usuário para uma conta com privilégios baixos”, informou a Cisco em alerta divulgado nesta quarta-feira.

“Um invasor poderia explorar essa vulnerabilidade usando a conta para entrar em um sistema afetado.”

“Um exploit bem-sucedido poderia permitir que o invasor acessasse o sistema afetado e visse dados sensíveis como usuário com poucos privilégios.”

Embora a CVE-2026-20316 tenha pontuação CVSS 5,3, a Cisco atribuiu severidade alta ao caso porque o acesso pode ser combinado com outras vulnerabilidades do FMC para elevar privilégios.

A empresa, no entanto, não identificou quais seriam essas vulnerabilidades adicionais nem explicou como elas estão sendo usadas nos ataques.

A Cisco observou ainda que a superfície de ataque diminui quando a interface de gerenciamento do FMC não está exposta à internet pública.

A empresa informou que tomou conhecimento da exploração ativa no início deste mês, mas não revelou quando os ataques começaram, quem está por trás deles nem quais organizações foram alvo.

A vulnerabilidade foi reportada por Jimi Sebree, da Horizon3.ai.

O problema foi corrigido nas seguintes versões hot fix do Cisco Secure FMC Software:

7.0 - Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4 - Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6 - Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7 - Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0 - Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

Não há medidas alternativas que eliminem a vulnerabilidade, e a recomendação é instalar os patches disponíveis o quanto antes.

Como indicadores de comprometimento, ou IoCs, a Cisco orienta clientes a analisar o arquivo de log /var/log/messages em busca de sinais de exploração da falha, usando o comando de CLI “cat /var/log/messages | grep license” no modo expert.

Se a saída do comando incluir “/var/tmp/license.tmp”, há a possibilidade de que a falha tenha sido explorada no dispositivo Cisco Secure FMC.

A Cisco afirma que uma entrada de log contendo /var/tmp/license.tmp pode indicar que um dispositivo FMC foi comprometido. O registro mostra o processo web do FMC, executando sob a conta www, chamando o script package_info.pl da Cisco como root e fornecendo o arquivo /var/tmp/license.tmp.

Se o dispositivo contiver esse IOC, os administradores devem trocar todas as credenciais de usuários, chaves e certificados no FMC afetado, porque a exploração já vem ocorrendo há algum tempo.

Organizações que acreditam ter sido comprometidas também devem entrar em contato com o Cisco TAC para obter ajuda na recuperação.

Em paralelo, a Cisco atualizou seu alerta sobre a CVE-2026-20079 , uma falha crítica de bypass de autenticação no FMC com pontuação CVSS 10,0, para incluir um segundo identificador de bug, “CSCwt95974”, os mesmos indicadores de comprometimento e as correções hot fix.

A falha permite que um invasor remoto sem autenticação contorne a verificação de identidade e execute scripts e comandos como root ao enviar requisições HTTP especialmente criadas para um dispositivo FMC afetado.

Segundo a Cisco, a vulnerabilidade é causada por um processo de sistema inadequado criado durante a inicialização.

Ao contrário da CVE-2026-20316 , a CVE-2026-20079 não exige credenciais nem acesso prévio ao dispositivo.

A Cisco divulgou originalmente a CVE-2026-20079 em março de 2026 e atualizou o aviso em 29 de julho para adicionar um segundo ID de bug, correções emergenciais e indicadores de comprometimento.

Ainda assim, a empresa diz não ter conhecimento de exploração maliciosa dessa vulnerabilidade.

A companhia publicou o mesmo indicador /var/tmp/license.tmp em ambos os avisos, mas não explicou se as duas falhas estão relacionadas.

Além disso, a descrição da CVE-2026-20079 indica que ela pode ser explorada sem o uso das credenciais estáticas associadas à CVE-2026-20316 para obter acesso root.

A Cisco também disponibilizou as mesmas correções emergenciais do Secure FMC para a CVE-2026-20079 e informa que não há workaround capaz de eliminar totalmente a vulnerabilidade.

Diante da exploração em curso, a CISA recomenda que agências da Federal Civilian Executive Branch, a FCEB, instalem as correções até 1º de agosto de 2026.

A Cisco foi procurada para esclarecer se as falhas estão conectadas, se a CVE-2026-20079 também foi explorada e se o indicador compartilhado foi incluído nos dois avisos de forma intencional.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...