Cisco 29 июля 2026 года обновила advisory по критической уязвимости CVE-2026-20079 в Secure Firewall Management Center. Компания добавила индикаторы компрометации и hotfix для затронутых веток. Это важно не только для сетевых администраторов Cisco: FMC управляет политиками межсетевых экранов, а значит ошибка бьет по самому центру управления защитой.
Главная поправка к исходному тексту простая: речь идет не о встроенных статических учетных данных и не о zero-day с подтвержденной эксплуатацией. По данным Cisco, CVE-2026-20079 позволяет удаленному атакующему без аутентификации обойти вход и выполнить скрипты с получением прав root, но Cisco PSIRT пока не знает о публичной эксплуатации или вредоносном использовании этой уязвимости.
Что Cisco обновила 29 июля
Изначально Cisco раскрыла CVE-2026-20079 еще 4 марта 2026 года. В версии advisory от 29 июля компания добавила второй bug ID CSCwt95974, индикаторы компрометации и список hotfix для веток 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0.
Суть уязвимости не в «зашитой» учетной записи, а в некорректном системном процессе, который создается при загрузке. Из-за этого атакующий может отправить специально подготовленные HTTP-запросы, обойти аутентификацию и выполнить команды на устройстве с правами root.
Какие продукты затронуты
Уязвимость затрагивает Cisco Secure FMC Software и Cisco Security Cloud Control Firewall Management вне зависимости от конфигурации. Для SaaS-версии SCC Firewall Management Cisco уже развернула исправление сама, поэтому от клиентов дополнительных действий не требуется.
При этом Cisco отдельно указывает, что проблема не затрагивает Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software и Security Cloud Control в прежнем варианте Defense Orchestrator.
Как проверить компрометацию
Cisco советует в expert mode проверить файл /var/log/messages и искать обращения к /var/tmp/license.tmp. Типовой индикатор выглядит так: процесс www через sudo запускает от имени root скрипт package_info.pl с файлом /var/tmp/license.tmp.
Если такой IOC найден, одного обновления мало. Cisco рекомендует ротацию всех пользовательских учетных данных, ключей и сертификатов на FMC, а также обращение в Cisco TAC для восстановления. Это уже сценарий incident response, а не плановое окно обновления.
Почему здесь легко запутаться
Вокруг FMC в 2026 году уже было несколько критических advisory, и отсюда вся путаница. Например, CVE-2026-20131 действительно относится к другой критической дыре в FMC и Cisco ранее сообщала о попытках ее эксплуатации. Но в случае CVE-2026-20079 компания прямо пишет обратное: сведений о вредоносном использовании у нее нет.
Значение для рынка
Для российских и СНГ-команд вывод приземленный: управляющий контур security-продуктов нужно патчить так же быстро, как внешние сервисы. Если FMC доступен из интернета, риск выше. Если он стоит только во внутреннем сегменте, это снижает площадь атаки, но не отменяет необходимость поставить hotfix и проверить логи. История неприятная еще и потому, что компрометация такой консоли открывает дорогу не к одному серверу, а ко всей политике сетевой безопасности.
Следующий практический шаг очевиден: сверить версию FMC, поставить hotfix для своей ветки и проверить IOC, пока эта уязвимость не перешла из advisory в реальные сводки по инцидентам.
Источник: Cisco Security Advisory по CVE-2026-20079.