Яндекс.Метрика
Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Вшитый пароль в Cisco Secure Firewall Management Center уже эксплуатируют

31 июля 2026·7 мин чтения
CVE-2026-20316Cisco FMC
Вшитый пароль в Cisco Secure Firewall Management Center уже эксплуатируют

Коротко о главном

29 июля 2026 года CISA внесла уязвимость Cisco Secure Firewall Management Center (FMC) с идентификатором CVE-2026-20316 в каталог известных эксплуатируемых уязвимостей (KEV) — а значит, атака уже идёт в реальных условиях. Причина — вшитые статические учётные данные низкопривилегированного аккаунта в самом ПО FMC (CWE-259). Неаутентифицированный удалённый злоумышленник может войти в консоль управления межсетевыми экранами и получить доступ к чувствительной информации. Федеральным ведомствам США дали срок устранить проблему до 1 августа 2026 года; всем остальным — обновляться немедленно.

Формально уязвимость получила скромный балл CVSS 5.3, но Cisco присвоила ей высокий рейтинг критичности (High) — потому что аккаунт можно связать с другими дырами и поднять привилегии. FMC — это центральная панель управления периметром: тот, кто получает к ней доступ, видит топологию сети, правила фильтрации и логи. Для команд, отвечающих за инфраструктуру, это не рядовой патч, а срочная задача. Проверьте версии FMC, накатите исправленное ПО и просмотрите журналы аутентификации на предмет входов под сервисными учётками.

Если вы обслуживаете корпоративный периметр, отнеситесь к новости как к пожарной тревоге, а не как к строчке в бэклоге. Мы в YuSMP Group регулярно закрываем подобные окна в рамках работ по информационной безопасности и ИТ-аудита: вшитые секреты в промышленном ПО — типичный сценарий, который всплывает при инвентаризации доступов.

Что произошло

Cisco Secure Firewall Management Center (прежнее название — Firepower Management Center) — это выделенная платформа централизованного управления межсетевыми экранами Cisco: политики, сигнатуры, VPN и мониторинг событий в одной консоли. Именно здесь администраторы описывают, что можно и что нельзя пропускать через периметр организации. Уязвимость CVE-2026-20316 означает, что в самом дистрибутиве FMC зашит статический пароль от учётной записи с ограниченными правами.

Практический смысл прост: если известен этот встроенный секрет — а раз идёт эксплуатация, значит, он у атакующих уже есть, — то злоумышленник может удалённо и без предварительной аутентификации залогиниться в аппарат FMC под этой учёткой. Права ограничены, но даже низкопривилегированный доступ к панели управления периметром опасен: это чтение конфигураций, разведка внутренней сети и точка опоры для дальнейшего продвижения. Cisco PSIRT зафиксировала признаки активной эксплуатации ещё до выхода патча, поэтому уязвимость классифицируется как zero-day.

Почему CVSS 5.3, но чинить нужно срочно

Балл 5.3 по шкале CVSS сбивает с толку и провоцирует отложить обновление «до планового окна». Это ошибка. Cisco отдельно присвоила уязвимости высокий рейтинг критичности (High Security Impact Rating) именно потому, что низкопривилегированный аккаунт редко остаётся конечной целью: его связывают в цепочку с другими уязвимостями для повышения привилегий. А внесение в KEV со стороны CISA — это подтверждённый факт эксплуатации в дикой природе, а не теоретический риск.

Есть и второй множитель риска — место, где живёт уязвимость. FMC управляет средством защиты периметра. Компрометация панели управления — это доступ к «мозгу» сетевой обороны: видимость правил, возможность разведки и потенциал незаметно ослабить фильтрацию. Поэтому сочетание «средний CVSS + подтверждённая эксплуатация + критичный по расположению актив» на практике переводит задачу в разряд срочных, независимо от числового балла.

Что это значит для команд и бизнеса

Если в вашей инфраструктуре есть Cisco Secure Firewall Management Center, вы в зоне риска прямо сейчас. Первое, что стоит сделать, — установить, какие версии FMC развёрнуты и подпадают ли они под официальный бюллетень Cisco, а затем накатить исправленное ПО: полноценного обходного пути (workaround), который убирал бы вшитый секрет, нет — помогает только обновление.

Пока обновление готовится или согласуется, сократите поверхность атаки: ограничьте сетевой доступ к интерфейсу управления FMC, вынесите администрирование в отдельный сегмент и разрешайте подключения только через VPN и с доверенных адресов. Отдельно проверьте журналы аутентификации на предмет неожиданных входов под сервисными и низкопривилегированными учётными записями за последние недели — это индикатор возможной компрометации. Управление секретами тоже стоит пересмотреть: вшитые в ПО пароли — системная проблема цепочки поставок, и она не ограничивается одним вендором.

Более широкий контекст

CVE-2026-20316 — очередное напоминание, что «зашитые» учётные данные остаются одной из самых устойчивых ошибок в промышленном ПО. Такой секрет невозможно сменить пользователю: он одинаков во всех копиях продукта, и как только он утекает, эксплуатация масштабируется мгновенно. Для сетевого оборудования и средств защиты периметра цена такой ошибки особенно высока, потому что эти системы по определению стоят на границе доверия.

Для команд разработки вывод двойной. Во-первых, реагирование на уязвимости в закупаемом ПО должно быть встроено в процесс: инвентаризация активов, подписка на бюллетени вендоров и лент вроде CISA KEV, заранее описанный порядок экстренного патчинга. Во-вторых, тот же принцип — никаких статических секретов в коде и артефактах — обязателен и в собственных продуктах: секреты выносятся в защищённые хранилища, ротируются и никогда не попадают в дистрибутив. Аудит доступов и разбор подобных сценариев — часть того, что мы делаем в рамках пентеста и сопровождения инфраструктуры.

Часто задаваемые вопросы

Что такое CVE-2026-20316? Это уязвимость Cisco Secure Firewall Management Center (FMC), связанная с использованием вшитого статического пароля низкопривилегированного аккаунта (CWE-259). Она позволяет неаутентифицированному удалённому злоумышленнику войти в консоль управления и получить доступ к чувствительной информации.

Уязвимость действительно эксплуатируют? Да. 29 июля 2026 года CISA внесла её в каталог KEV, что означает подтверждённую эксплуатацию в реальных атаках. Cisco PSIRT зафиксировала признаки активности ещё до выхода патча, поэтому уязвимость считается zero-day.

Почему балл CVSS всего 5.3, но чинить нужно срочно? Потому что низкопривилегированный доступ обычно используется в связке с другими уязвимостями для повышения прав, а сама панель управляет средством защиты периметра. Cisco присвоила уязвимости высокий рейтинг критичности, а внесение в KEV подтверждает реальный риск.

Что делать прямо сейчас? Определите версии FMC в инфраструктуре, установите исправленное ПО Cisco (полного обходного пути нет), ограничьте доступ к интерфейсу управления и проверьте журналы аутентификации на предмет подозрительных входов под сервисными учётками.

Источники

CISA — CISA Adds One Known Exploited Vulnerability to Catalog, 29 июля 2026 года (первоисточник, каталог KEV).

Cisco Security Advisory (Cisco PSIRT) — Cisco Secure Firewall Management Center Software Static Credential Vulnerability (CVE-2026-20316), 2026 (первоисточник вендора).

GBHackers — CISA Adds Cisco Secure Firewall Management Flaw to Exploited Vulnerabilities List, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности инфраструктуры или срочный аудит доступов — обсудим проект.