Cisco FMC:硬编码账户正被积极利用(CVE-2026-20316)

Cisco Secure Firewall Management Center 中的 CVE-2026-20316 正被积极利用。为何 CVSS 评分具有迷惑性,以及运营方现在应当做什么。

Cisco 于 2026 年 7 月公开披露了 Secure Firewall Management Center(FMC)中的漏洞 CVE-2026-20316。其成因既简单又令人不快:一个低权限账户使用了静态、固定嵌入的登录凭据。攻击者由此无需知晓合法凭据即可登录 FMC 并读取敏感数据。单看这一点似乎影响有限——但该漏洞可与其他 FMC 漏洞串联,形成权限提升。

本案例真正的教训正在于此:该漏洞的 CVSS 基础分为 5.3(“Medium”),但 Cisco 在其自有的 Security Impact Rating 中将其评为“High”。若仅凭 CVSS 评分来确定补丁优先级,这个漏洞会被排到第二梯队——尽管在实践中它足以充当串联攻击的切入点。这一判断并非纸上谈兵,其背景足以证明:Cisco 于 2026 年 7 月发现了积极利用行为,CISA 也已将该漏洞纳入其已知被利用漏洞目录(KEV)——并为美国联邦机构设定了 2026 年 8 月 1 日的修复期限。该期限对德国企业并无约束力,但它是真实紧迫程度的可靠指标。

谁受到影响

受影响的是 FMC 的 7.0、7.2、7.4、7.6、7.7 和 10.0 版本分支——也就是几乎所有生产环境中广泛使用的版本。由于 FMC 是 Firepower 及 Secure Firewall 环境的中央管理实例,该漏洞波及所有通过它管理其 Cisco 防火墙的组织——即便运营由服务商承担也不例外。凡是 FMC Web 界面可从一般企业网甚至互联网访问的地方,情况尤为严峻:使用硬编码账户登录仅需具备网络访问权限。

现在应当做什么

  • 安装热修复补丁: Cisco 为所有受影响的版本分支提供了热修复补丁。请尽快安排安装——该漏洞已被积极利用,而非“也许将来某天”。
  • 检查日志是否有滥用迹象: Cisco 在其指南中给出了具体的检查步骤,其中包括在 FMC 的 /var/log/messages 中查找 “license” 条目。受影响账户的可疑登录是被利用的一个指标。
  • 限制管理访问: FMC Web 界面只应置于专用的管理网络中——不得置于一般 LAN,绝不能暴露于互联网。
  • 从根本上审视可达性: 检查究竟谁能访问 FMC——防火墙规则、VPN 配置文件、跳板机。每一条不必要的访问路径都会扩大针对此漏洞及未来漏洞的攻击面。
  • 如怀疑已被利用: 核查 FMC 中的凭据和对象,审计配置更改,并在查清之前将该环境视为可能已被入侵。

sector7 如何提供支持

sector7 是一家业主自营的系统集成商,拥有 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 的厂商认证。我们的 24/7 NOC 监控持续关注 FMC 等管理系统,并在出现可疑登录和配置更改时发出告警。如有需要,我们可全面接管补丁与漏洞管理——按月包干费提供。

来源

让我们聊聊您的具体情况。