Statisk konto i Cisco Secure FMC utnyttes aktivt
CISA la 29. juli 2026 sårbarheten CVE-2026-20316 inn i katalogen over kjente utnyttede sårbarheter, begrunnet med bevis for aktiv utnyttelse. Sårbarheten ligger i webgrensesnittet til Cisco Secure Firewall Management Center, og skyldes en statisk brukerkonto som følger med programvaren. Cisco opplyser at selskapets responsmiljø PSIRT ble kjent med aktiv utnyttelse i juli 2026, og at det ikke finnes noen midlertidig løsning. Varselet har fått Ciscos egen alvorlighetsgrad høy, selv om CVSS-verdien er 5,3. CISA satte 1. august 2026 som frist for amerikanske føderale virksomheter.
Hva som skjer teknisk
Cisco Secure Firewall Management Center, tidligere kjent som Firepower Management Center, er konsollen som administrerer Ciscos brannmurer. Svakheten er klassifisert som CWE-259, bruk av hardkodet passord, og Cisco beskriver den som statiske brukeropplysninger for en lavprivilegert konto. En uautentisert angriper kan ifølge varselet logge inn på et berørt system over nettverket, og lese data den lavprivilegerte kontoen har tilgang til. Vektoren CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N gir 5,3 poeng, og uttrykker at angrepet skjer over nettet, uten rettigheter og uten medvirkning fra en bruker, med begrenset tap av konfidensialitet. Cisco har likevel satt sin egen alvorlighetsgrad til høy i stedet for middels, og begrunner det uttrykkelig med at sårbarheten kan brukes sammen med andre sårbarheter i samme produkt for å heve rettigheter. Sårbarheten ble rapportert av Jimi Sebree i Horizon3.ai, og har Cisco-referansen CSCwt95997.
Sårbarheten rammer Cisco Secure FMC uavhengig av hvordan enheten er satt opp, ifølge varselet. Cisco har bekreftet at skyleverte cdFMC, Firewall Device Manager, ASA-programvaren, Threat Defense-programvaren og Security Cloud Control ikke er berørt. Det finnes ingen omgåelse, og rettingen kommer som hurtigrettinger for versjonslinjene 7.0, 7.2, 7.4, 7.6, 7.7 og 10.0. Cisco oppgir også et spor å lete etter: i loggen /var/log/messages kan en linje som viser at pakkeinformasjon ble hentet fra /var/tmp/license.tmp bety at sårbarheten er utnyttet på enheten. Ved mistanke ber Cisco kundene kontakte selskapets tekniske støtte, og anbefaler som et minimum å bytte alle brukeropplysninger, nøkler og sertifikater på enheten, fordi utnyttelsen har pågått. Kildene spriker i alvorlighetsvurdering: Cisco oppgir begrenset tap av konfidensialitet i CVSS-vektoren, mens CISA i sin SSVC-oppføring vurderer utnyttelsen som aktiv og automatiserbar og den tekniske konsekvensen som total. Cisco presiserer at angrepsflaten er redusert dersom administrasjonsgrensesnittet ikke har offentlig internettilgang.
Hva det betyr for virksomheten
Cisco Secure FMC er ikke en tilfeldig applikasjon i porteføljen. Konsollen styrer brannmurene, og den kjenner regelverket, nettverkstopologien og hendelsesloggene til det som skal beskytte virksomheten. En innlogging Cisco selv beskriver som tilgang til sensitive data, veier derfor tyngre enn tallet 5,3 antyder. Vår vurdering er at Ciscos egen begrunnelse er den viktigste setningen i hele varselet: kontoen er et fotfeste som kan kombineres med andre svakheter i samme produkt. Når CISA i tillegg vurderer utnyttelsen som automatiserbar, bør norske virksomheter regne med skanning i stor skala mot eksponerte administrasjonsgrensesnitt.
To spørsmål haster mer enn de andre. Det første er om administrasjonsgrensesnittet i det hele tatt er nåbart utenfra, for Cisco knytter redusert angrepsflate nettopp til at grensesnittet mangler offentlig internettilgang. Det andre er om enheten allerede kan ha vært utnyttet, siden Cisco skriver at utnyttelsen har pågått. Fristen 1. august 2026 gjelder amerikanske føderale virksomheter og ikke norske, men datoen sier likevel tydelig hvor raskt CISA mener saken må håndteres. Virksomheter under NIS2 må kunne vise at kjente utnyttede sårbarheter i sikkerhetsutstyr håndteres etter en fast frist, og at spørsmålet om kompromittering er besvart før enheten meldes frisk. En hurtigretting installert uten kontroll av loggen lukker hullet, men den svarer ikke på om noen allerede var inne.
Berigo anbefaler
- Installer Ciscos hurtigretting for versjonslinjen dere kjører, og bekreft installasjonen på hver enkelt konsoll. Det finnes ingen omgåelse som kan erstatte rettingen.
- Fjern administrasjonsgrensesnittet fra internett, og begrens tilgangen til et eget driftsnett med sterk autentisering.
- Let etter sporet Cisco oppgir i /var/log/messages før dere melder enheten frisk, og behandle et funn som en hendelse, ikke som en logglinje.
- Bytt brukeropplysninger, nøkler og sertifikater på konsollen der utnyttelse ikke kan utelukkes, slik Cisco anbefaler.
- Sett en fast intern frist for sårbarheter som står i CISAs katalog over kjente utnyttede sårbarheter, og følg opp fristen i styringssystemet.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt