Технологии

Cisco FMC позволяет получить права суперпользователя — обходного решения нет

|Автор: Редакция QUASA|4 мин чтения
Cisco FMC позволяет получить права суперпользователя — обходного решения нет

В обновлённом 9 сентября бюллетене Cisco указано, что уязвимость CVE-2026-20079 в веб-интерфейсе Secure FMC уже эксплуатируется. Удалённый атакующий может без учётной записи обойти проверку подлинности и выполнить команды с правами суперпользователя в основной операционной системе.

Обходного решения нет: администратору необходимо установить предназначенное для своей ветки исправление. При этом ранее доступный узел следует отдельно проверить на компрометацию, поскольку обновление закрывает уязвимый механизм, но не отменяет уже выполненные команды и изменения в системе.

Как проверить доступность интерфейса управления

Проверка сетевых маршрутов к веб-интерфейсу Cisco Secure FMC выявляет и закрывает внешний доступ

В первую очередь нужно установить, существовал ли сетевой путь к веб-интерфейсу локального центра управления. Отсутствие прямого общедоступного адреса ещё не доказывает, что подключение извне невозможно: интерфейс может быть опубликован через трансляцию адресов, перенаправление порта, обратный посредник, средство удалённого доступа или другой сетевой сегмент.

Проверку следует начать с перечня всех локальных экземпляров FMC и их полных версий. Затем необходимо сопоставить адреса интерфейсов с правилами межсетевых экранов, публикациями портов, настройками балансировщиков, удалённого доступа и промежуточных узлов. Цель проверки — определить не предполагаемую, а фактическую достижимость интерфейса из внешних и внутренних сетей.

Если административный интерфейс доступен шире, чем требуется для эксплуатации, его следует ограничить доверенными управляющими сетями. Это уменьшает поверхность атаки, но не устраняет саму ошибку и не заменяет обновление.

Предупреждение нидерландского NCSC присваивает уязвимости оценку 10,0 и рекомендует установить обновление как можно быстрее. Максимальная оценка связана с возможностью атаковать веб-интерфейс без предварительной аутентификации и получить высшие привилегии.

Какие ветки получили исправления

Для поддерживаемых веток опубликованы отдельные срочные пакеты. Базовый выпуск в названии пакета имеет значение: один и тот же файл нельзя устанавливать на произвольную версию продукта.

  • Ветка 7.0 — пакет на основе выпуска 7.0.9.1-3.
  • Ветка 7.2 — пакет на основе выпуска 7.2.11.1-4.
  • Ветка 7.4 — пакет на основе выпуска 7.4.7.1-3.
  • Ветка 7.6 — пакет на основе выпуска 7.6.5.1-2.
  • Ветка 7.7 — пакет на основе выпуска 7.7.12.1-2.
  • Ветка 10.0 — пакет на основе выпуска 10.0.1.1-2.

Перед установкой администратору нужно сверить полный номер работающей системы с пакетом в центре загрузки. Если текущего выпуска нет в перечне, выбирать ближайший номер нельзя: необходимо определить поддерживаемый путь перехода с учётом модели устройства, совместимости и действующей конфигурации.

Исправление прекращает использование конкретной уязвимости после его установки. До завершения обновления ограничение доступа к интерфейсу остаётся дополнительной защитной мерой, но производитель не считает его обходным решением.

Как найти опубликованный индикатор компрометации

Консоль Cisco Secure FMC находит в журнале индикатор /var/tmp/license.tmp с выполнением от root

Проверка выполняется непосредственно на центре управления в экспертном режиме после повышения привилегий. Для поиска по текущим и сжатым системным журналам используется команда zgrep "package_info.*license" /var/log/messages*.

В найденной записи нужно проверить не только совпадение отдельных слов, но и весь контекст события. Опубликованный индикатор показывает, что учётная запись веб-службы www запустила сценарий обработки сведений о пакете с временным файлом лицензии от имени суперпользователя.

Такое совпадение означает возможное использование уязвимости и требует реагирования на инцидент. Результат команды следует сохранить вместе со временем события, доступными сетевыми журналами и сведениями об административных сеансах до установки обновления или других существенных изменений.

Отсутствие совпадения нельзя считать исчерпывающим доказательством чистоты узла. Проверка ищет один опубликованный след, тогда как получивший высшие привилегии злоумышленник мог изменить файлы, создать другой механизм закрепления или повлиять на журналы.

Почему обновление не восстанавливает взломанную систему

Реагирование на взлом Cisco Secure FMC разделяет сохранение артефактов и установку исправления

Установка пакета предотвращает новое использование ошибки, но не возвращает систему в состояние до проникновения. Добавленные учётные записи, изменённые файлы, похищенные секреты и средства удалённого доступа могут сохраниться после успешного обновления.

Практически это разделяет работу на два независимых направления. Для узла без признаков вторжения нужно ограничить доступ и установить совместимое исправление; при обнаружении индикатора необходимо сохранить артефакты, изолировать систему в рамках принятого плана реагирования и обратиться в техническую поддержку производителя для определения доверенного способа восстановления.

  1. Зафиксировать экземпляры центра управления, их полные версии и доступные сетевые маршруты.
  2. Убрать ненужную внешнюю публикацию веб-интерфейса.
  3. До изменения системы выполнить проверку журнала и сохранить результат.
  4. При совпадении начать расследование и определить способ восстановления доверенного состояния.
  5. Установить пакет для своей ветки либо перейти на подходящий исправленный выпуск.

Публикация BleepingComputer от 10 сентября описывает обнаруженные на скомпрометированных центрах веб-оболочки, кражу учётных данных, обратные соединения и вредоносные программы. Эти последствия объясняют, почему успешную установку пакета нельзя считать завершением реагирования на уже произошедшее проникновение.

На текущем этапе производитель предлагает исправления и конкретную журнальную проверку, но публичного способа автоматически подтвердить полную чистоту ранее доступного узла нет. При найденном индикаторе конечным результатом должно быть восстановление доверенного состояния системы, а не только закрытие уязвимости.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0