Cisco tűzfalak aktív kihasználása
A Cisco Talos friss jelentése szerint aktívan támadják a Cisco Secure Firewall Management Center (FMC) rendszereket, és legalább három, egymástól eltérő támadói csoport használja ki a hibákat. A legsúlyosabb a CVE-2026-20079 (CVSS 10.0), hitelesítés nélkül adhat távoli root hozzáférést. A másik, CVE-2026-20316 (CVSS 5.3) statikus hitelesítő adatokkal biztosít alacsony jogosultságú belépést, amely más hibákkal kombinálva továbbvihető.
A támadások már nem egyszerű sérülékenység-szkennelések. Az egyik csoport JSP webshellt és JAR-alapú parancsfuttatót telepített, majd felhasználói hitelesítő adatokat nyert ki az FMC adatbázisából. Egy másik, APT-ként követett szereplő reverse shellt, konfigurációlopást és Cyclops Blink használt, eszközei átfedést mutatnak a korábban az orosz Sandwormhoz kötött infrastruktúrával és malware-rel.
A harmadik eset közvetlenül Qilin ransomware-művelethez vezetett. A támadó az FMC-ről feltérképezte az Active Directoryt és a belső szervereket, hitelesítő adatokat gyűjtött, majd SOCKS5 proxyt és reverse SSH-alagutat épített a hálózatba. Ezután Impacketet, Invoke-TheHash-t és vírusvédelmet kiiktató eszközöket használt, végül kiválasztott gépeken Qilin zsarolóvírust telepített.
A Cisco ezért az érintett FMC-rendszereken a hotfixek azonnali telepítését javasolja, a javításra nincs megfelelő kerülőmegoldás. Kompromittálás gyanújánál különösen fontos a /var/tmp/license.tmp használatának, a package_info.plfuttatásainak, ismeretlen webshell/JAR fájloknak, reverse shell és tunneling forgalomnak az ellenőrzése. A Cisco arra is figyelmeztet, hogy a hotfix a további kihasználást akadályozza meg, egy már kompromittált FMC-t azonban önmagában nem tisztít meg.