Уязвимость Secure FMC с максимальной оценкой CVSS 10.0 уже используют в атаках: Cisco подтвердила эксплуатацию CVE-2026-20079 в своем ПО Secure Firewall Management Center. Для команд, которые управляют периметром через Cisco FMC, это неприятный сценарий: удаленный атакующий без логина может обойти аутентификацию и получить выполнение команд с правами root.
По данным BleepingComputer, Cisco обновила бюллетень по CVE-2026-20079 9 сентября 2026 года и указала, что ее команда PSIRT узнала об активной эксплуатации в августе. Компания не раскрыла, когда именно начались атаки, кто за ними стоит и что злоумышленники делали после первичного доступа. Это тот случай, когда молчание вендора не добавляет спокойствия: речь идет не о рядовом веб-баге, а о системе управления защитной инфраструктурой.
CVE-2026-20079 затрагивает Cisco Secure FMC Software и Cisco Security Cloud Control Firewall Management. Причина, по описанию Cisco, связана с некорректным системным процессом, который создается при загрузке. Эксплуатация выглядит достаточно практично для атакующего: нужно отправить специально сформированные HTTP-запросы к веб-интерфейсу уязвимого устройства. При успешной атаке можно запускать скрипты и команды от root. Для администраторов это означает прямой риск компрометации управляющего узла, через который обычно настраиваются политики безопасности и обслуживаются firewall-инсталляции.
Cisco впервые раскрыла уязвимость Secure FMC еще в марте 2026 года. Тогда компания писала, что не видит признаков эксплуатации. Теперь формулировка изменилась: эксплуатация подтверждена, обходных решений нет, клиентам рекомендуют обновиться до актуальной версии ПО. Облачный сервис Cisco Security Cloud Control, по словам компании, уже исправлен на стороне вендора. Для локальных FMC вся ответственность снова переезжает в календарь админа, окно обслуживания и список систем, которые «планировали обновить позже».
В тот же день, 9 сентября, американское агентство CISA добавило CVE-2026-20079 в каталог Known Exploited Vulnerabilities. Федеральные гражданские ведомства США должны закрыть уязвимые системы до 12 сентября 2026 года. Срок в три дня хорошо показывает, как регулятор оценивает риск: это не рекомендация «при случае поставить патч», а задача с очень коротким дедлайном. Даже если организация не подпадает под требования CISA, KEV-каталог обычно работает как сигнал для SOC и инфраструктурных команд: уязвимость уже не теоретическая.
Самая интересная часть истории началась раньше официального подтверждения. Cisco пишет, что PSIRT узнала об эксплуатации CVE-2026-20079 в августе, но признаки могли появиться еще в июле. 29 июля компания раскрыла другую проблему в Secure FMC - CVE-2026-20316. Это уязвимость со статическими учетными данными для низкопривилегированной учетной записи. Ее оценили как High, потому что такой доступ можно было комбинировать с другими уязвимостями Secure FMC для повышения привилегий.
Тогда же Cisco добавила в бюллетень по CVE-2026-20079 те же индикаторы компрометации, что и для CVE-2026-20316, но не подтвердила эксплуатацию первой уязвимости. Администраторам советовали проверять файл /var/log/messages на активность, связанную с /var/tmp/license.tmp. Пример записи, который приводила Cisco, датирован 23 июля: в нем пользователь web через sudo запускает /usr/local/sf/bin/package_info.pl от root с файлом /var/tmp/license.tmp. Cisco формулировала это осторожно: если такая запись найдена, уязвимость могла быть использована на проверяемом устройстве.
Совпадений слишком много, чтобы их игнорировать: общие индикаторы, одинаковые июльские hotfix для CVE-2026-20316 и CVE-2026-20079, а теперь еще и официальное подтверждение эксплуатации CVE-2026-20079. Cisco при этом не уточняет, использовались ли обе ошибки в одной цепочке атак. Для защитников практический вывод проще юридической формулировки: проверять надо не только наличие патча, но и возможную компрометацию до его установки.
Отдельно Cisco предупреждает: установка исправлений блокирует будущую эксплуатацию, но не лечит уже взломанное устройство. Это важная деталь, которую часто теряют в патч-менеджменте. Если в логах есть индикаторы, одного обновления мало: нужно разбирать инцидент, проверять учетные записи, конфигурации, следы выполнения команд, изменения политик и возможные точки закрепления. Cisco рекомендует в таких случаях обращаться в Technical Assistance Center.
Для русскоязычных компаний с Cisco FMC в контуре безопасности чек-лист короткий и неприятный: определить версии, поставить актуальные обновления, проверить /var/log/messages на следы /var/tmp/license.tmp, сопоставить события за июль-август и не считать закрытие CVE концом расследования. Особенно это касается интеграторов, провайдеров управляемой безопасности и крупных компаний, где FMC может обслуживать сразу несколько критичных сегментов.
История с CVE-2026-20079 еще раз показывает, что управляющие панели средств защиты давно стали целью первого класса. Чем больше прав у консоли безопасности, тем выше цена одного необновленного веб-интерфейса - и тем меньше пользы от красивой схемы периметра, если ее центр управления уже работает не только на вас.