Cisco potvrdilo zneužívanie kritickej chyby CVE-2026-20079 vo Firewall Management Center
Cisco potvrdilo aktívne zneužívanie kritickej chyby CVE-2026-20079 v Secure Firewall Management Center. Neautentifikovaný útočník môže spúšťať príkazy s oprávneniami root.

Cisco CVE-2026-20079 je kritická zraniteľnosť v systémoch na správu firewallov, pri ktorej výrobca potvrdil aktívne zneužívanie. Cisco 9. septembra 2026 aktualizovalo bezpečnostné upozornenie a uviedlo, že jeho tím PSIRT sa o útokoch dozvedel v auguste. Chyba umožňuje neautentifikovanému vzdialenému útočníkovi spúšťať skripty a príkazy s oprávneniami root.
Zraniteľnosť nesie označenie CVE-2026-20079 a najvyššie skóre závažnosti CVSS 10.0. Americká agentúra CISA ju v rovnaký deň zaradila do katalógu Known Exploited Vulnerabilities (KEV), teda medzi chyby, pri ktorých je známe zneužívanie v útokoch.
Cisco CVE-2026-20079 zasahuje FMC aj cloudovú správu
Problém sa týka Cisco Secure Firewall Management Center (FMC) Software a služby Cisco Security Cloud Control (SCC) Firewall Management. Podľa Cisco môže útočník chybu zneužiť zaslaním upravených HTTP požiadaviek na zraniteľné rozhranie.
Úspešné zneužitie môže viesť k vykonaniu skriptov a príkazov ako root na dotknutom manažmentovom zariadení. Kompromitácia FMC môže útočníkovi poskytnúť root prístup k danému zariadeniu.
Cisco už nasadilo opravu pre SaaS službu SCC Firewall Management. Pre nasadenia FMC výrobca sprístupnil hotfixy a opravené verzie softvéru. Konkrétny postup závisí od používanej verzie a organizácie by mali postupovať podľa príslušného upozornenia Cisco.
Workaround nie je k dispozícii
Cisco uvádza, že pre CVE-2026-20079 neexistuje workaround. Organizácie používajúce zraniteľné FMC by preto mali overiť svoju verziu a bezodkladne nasadiť dostupný hotfix alebo aktualizovať na opravené vydanie.
Výrobca zároveň upozorňuje, že hotfix neodstráni už existujúcu kompromitáciu zariadenia. Administrátori by preto mali popri aktualizácii preveriť systémové logy. Cisco uvádza indikátor kompromitácie v podobe súboru /var/tmp/license.tmp.
- overiť, či organizácia prevádzkuje zraniteľnú verziu Cisco Secure FMC Software,
- nasadiť hotfix alebo opravené vydanie odporúčané spoločnosťou Cisco,
- preveriť logy a prítomnosť indikátora /var/tmp/license.tmp,
- pri podozrení na kompromitovanie vykonať forenzné preverenie zariadenia, keďže samotná oprava nenahrádza reakciu na incident.
CISA stanovila federálnym agentúram krátky termín
CISA zaradila CVE-2026-20079 do katalógu KEV 9. septembra 2026. Federálne civilné agentúry USA majú podľa záznamu vykonať nápravu do 12. septembra 2026.
Cisco nezverejnilo, kto útoky vykonáva, koľko organizácií bolo napadnutých ani kedy sa kampaň začala. Nie sú známe ani informácie o následnej aktivite útočníkov po získaní prístupu. Zdieľané indikátory kompromitácie a júlový záznam v logoch môžu naznačovať skoršiu aktivitu, samy však nepotvrdzujú, že všetky súvisiace incidenty využili túto konkrétnu zraniteľnosť.
Ďalší vývoj bude závisieť od toho, či Cisco zverejní technické podrobnosti, ďalšie indikátory kompromitácie alebo atribúciu útokov. Dôležité budú aj výsledky preverovania FMC zariadení, najmä tam, kde boli manažmentové rozhrania vystavené internetu.
Zdroje
- Cisco Security Advisory – Potvrdzuje aktívne zneužívanie, rozsah zraniteľných produktov, dopad root prístupu, absenciu workaroundu, hotfixy a indikátor kompromitácie.
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-20079 do katalógu KEV a požadovanú nápravu podľa pokynov CISA.
- BleepingComputer – Nezávisle sumarizuje aktualizáciu Cisco a uvádza, že výrobca nezverejnil atribúciu ani rozsah útokov.
Overené a aktualizované: 10. 09. 2026 06:26



