Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Cisco Secure FMC: обход аутентификации CVSS 10 эксплуатируют Sandworm и Qilin

12 сентября 2026·7 мин чтения
CVE-2026-20079Cisco FMC
Cisco Secure FMC: обход аутентификации CVSS 10 эксплуатируют Sandworm и Qilin

Коротко о главном

9 сентября 2026 года Cisco подтвердила активную эксплуатацию CVE-2026-20079 — уязвимости обхода аутентификации в Secure Firewall Management Center (FMC) с максимальной оценкой CVSS 10.0. Неаутентифицированный удалённый злоумышленник через специально сформированные HTTP-запросы к веб-интерфейсу получает исполнение команд с правами root. В тот же день баг попал в каталог CISA KEV со сроком устранения для федеральных агентств США 12 сентября. Обходных решений нет — нужно немедленно обновляться, а если вы отвечаете за периметр, поднять вопрос информационной безопасности и внешнего пентеста инфраструктуры.

Отдельная тревога — состав атакующих. Cisco Talos выделила три кластера активности: один связан с российской группой Sandworm (Cyclops Blink и реверс-шеллы), другой — с оператором вымогательского ПО Qilin. Речь идёт не о теоретическом риске, а о продолжающихся целевых вторжениях через устройство, которое само управляет межсетевыми экранами. Провести ИТ-аудит периметра и проверить факт компрометации нужно даже после установки патча.

FMC — это центральная консоль управления межсетевыми экранами Cisco. Компрометация именно управляющего узла опаснее, чем взлом одного шлюза: атакующий получает контроль над политиками фильтрации всей сети. Поэтому CVE-2026-20079 — не рядовой патч месяца, а инцидент, требующий приоритетной реакции команд эксплуатации и безопасности.

Что известно об уязвимости

CVE-2026-20079 — критический обход аутентификации в веб-интерфейсе Cisco Secure FMC. По описанию вендора, причина — некорректно созданный при загрузке системный процесс, из-за которого удалённый неаутентифицированный атакующий может обойти проверку подлинности и выполнить произвольные скрипты и команды с root-привилегиями. Оценка CVSS — 10.0, то есть максимально возможная. Затронуты как локальные установки Cisco Secure FMC Software, так и облачный сервис Security Cloud Control Firewall Management, который вендор уже пропатчил на своей стороне.

История бага показательна для управления рисками. Уязвимость была раскрыта и закрыта ещё в марте 2026 года, и тогда признаков эксплуатации не было. Однако в августе 2026 года PSIRT Cisco зафиксировала активные атаки, а публичное подтверждение с обновлённым бюллетенём вышло 9 сентября. Иными словами, дыра существовала в устройствах несколько месяцев, прежде чем её начали массово применять, — классический сценарий, при котором «непропатченное вовремя» превращается в открытую дверь.

Кто атакует: три кластера Talos

Подразделение Cisco Talos описало три отдельных кластера вторжений, эксплуатирующих FMC. Первый, обозначенный UAT-12197, разворачивает JSP-веб-шеллы и JAR-исполнители команд (файл cmd.jar), которые получают команду из аргументов запуска и используются для кражи учётных данных и данных аутентификации. Веб-шелл декодирует полезную нагрузку из Base64 и загружает Java-классы через параметр запроса.

Второй кластер, UAT-11823, с высокой уверенностью атрибутирован группе Sandworm: атакующие разворачивали вариант импланта Cyclops Blink — ELF-бэкдор с разрешением имён через DoH, файловым администрированием, сбором учётных данных и перехватом сетевых пакетов — а также обратные шеллы. Третий кластер, UAT-11988, оценивается как аффилированный с операцией вымогателя Qilin: здесь для разведки и последующего шифрования использовалась вторая уязвимость — CVE-2026-20316, дающая вход по статическим учётным данным низкопривилегированной учётки. Именно связка «обход аутентификации + статические креды» превращает точечный доступ в полноценный захват узла.

Что это значит для команд разработки и эксплуатации

Для команд, которые держат периметр или сопровождают инфраструктуру клиентов, вывод прямой: устройство управления безопасностью само стало точкой входа. Атака на FMC даёт не только доступ к серверу — она открывает контроль над правилами фильтрации трафика, что делает возможным дальнейшее продвижение по сети, отключение защит и подготовку к развёртыванию вымогательского ПО. Наличие среди атакующих и государственной группы, и вымогателей означает два разных вектора мотивации: шпионаж с закреплением и быстрый монетизирующий удар.

Практический риск усиливается тем, что многие организации воспринимают устройства сетевой безопасности как «чёрный ящик», который не входит в обычный цикл патчинга приложений. Между тем такие узлы — приоритетная цель: они смотрят в интернет, обладают высокими привилегиями и часто плохо мониторятся на предмет аномалий. Проверять их состояние и наличие следов компрометации нужно так же дисциплинированно, как код собственных приложений через аудит кода.

Как действовать прямо сейчас

Немедленно обновите Cisco Secure FMC до исправленной версии. Обходных решений и временных мер вендор не предлагает — единственный способ закрыть CVE-2026-20079 и CVE-2026-20316 — установка обновления. Cisco выпустила экстренные хотфиксы сразу, а комплексный релиз с усилением защиты запланирован на неделю с 16 сентября 2026 года; следите за бюллетенём PSIRT, чтобы перейти на итоговую сборку.

Не ограничивайтесь патчем: если устройство было доступно из интернета, исходите из презумпции возможной компрометации. Проверьте каталог веб-рута Tomcat на посторонние JSP-файлы и JAR (в частности cmd.jar), просмотрите логи на нетипичные HTTP-запросы к веб-интерфейсу, смените все учётные данные и ключи, к которым мог получить доступ FMC. Cisco Talos опубликовала правила Snort (SID 66075–66080 для CVE-2026-20079, 66883 для CVE-2026-20316 и 66960–66961 для связанного вредоносного ПО) и индикаторы компрометации — заведите их в системы обнаружения. Ограничьте доступ к управляющему интерфейсу FMC доверенными сетями и вынесите его из публичного доступа.

Часто задаваемые вопросы

Что такое CVE-2026-20079? Это критическая уязвимость обхода аутентификации в веб-интерфейсе Cisco Secure Firewall Management Center с оценкой CVSS 10.0. Она позволяет удалённому неаутентифицированному злоумышленнику выполнить команды с правами root через специально сформированные HTTP-запросы.

Эксплуатируется ли она в реальных атаках? Да. Cisco подтвердила активную эксплуатацию, а CISA внесла уязвимость в каталог Known Exploited Vulnerabilities 9 сентября 2026 года с крайним сроком устранения для федеральных агентств США 12 сентября. Cisco Talos зафиксировала три кластера вторжений, включая активность Sandworm и вымогателя Qilin.

Есть ли временное решение без обновления? Нет. Вендор прямо указывает, что обходных мер не существует и требуется установка исправленной версии. До обновления критично ограничить доступ к управляющему интерфейсу и проверить устройство на признаки компрометации.

Что делать, если FMC был доступен из интернета? Исходите из того, что устройство могло быть скомпрометировано: проверьте веб-рут Tomcat на посторонние JSP и JAR, изучите логи, смените учётные данные и ключи, примените опубликованные IoC и правила Snort. После этого установите итоговый релиз с усилением защиты.

Периметр под угрозой?

Устройства сетевой безопасности — приоритетная цель для APT и вымогателей. Проведём внешний аудит инфраструктуры: инвентаризация доступных сервисов, проверка на признаки компрометации, разбор политик фильтрации и план приоритетного патчинга.

Обсудить аудит безопасности

Источники

Cisco Talos — Active exploitation of Cisco Secure Firewall Management Center vulnerabilities, сентябрь 2026 года (первоисточник).

BleepingComputer — Cisco confirms CVE-2026-20079 Secure FMC flaw exploited in attacks, 9 сентября 2026 года.

Help Net Security — Cisco FMC bugs exploited by nation-state and ransomware actors (CVE-2026-20079, CVE-2026-20316), 10 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.