Cisco 于 2026 年 7 月公开披露了 Secure Firewall Management Center(FMC)中的漏洞 CVE-2026-20316。其成因既简单又令人不快:一个低权限账户使用了静态、固定嵌入的登录凭据。攻击者由此无需知晓合法凭据即可登录 FMC 并读取敏感数据。单看这一点似乎影响有限——但该漏洞可与其他 FMC 漏洞串联,形成权限提升。
本案例真正的教训正在于此:该漏洞的 CVSS 基础分为 5.3(“Medium”),但 Cisco 在其自有的 Security Impact Rating 中将其评为“High”。若仅凭 CVSS 评分来确定补丁优先级,这个漏洞会被排到第二梯队——尽管在实践中它足以充当串联攻击的切入点。这一判断并非纸上谈兵,其背景足以证明:Cisco 于 2026 年 7 月发现了积极利用行为,CISA 也已将该漏洞纳入其已知被利用漏洞目录(KEV)——并为美国联邦机构设定了 2026 年 8 月 1 日的修复期限。该期限对德国企业并无约束力,但它是真实紧迫程度的可靠指标。
谁受到影响
受影响的是 FMC 的 7.0、7.2、7.4、7.6、7.7 和 10.0 版本分支——也就是几乎所有生产环境中广泛使用的版本。由于 FMC 是 Firepower 及 Secure Firewall 环境的中央管理实例,该漏洞波及所有通过它管理其 Cisco 防火墙的组织——即便运营由服务商承担也不例外。凡是 FMC Web 界面可从一般企业网甚至互联网访问的地方,情况尤为严峻:使用硬编码账户登录仅需具备网络访问权限。
现在应当做什么
- 安装热修复补丁: Cisco 为所有受影响的版本分支提供了热修复补丁。请尽快安排安装——该漏洞已被积极利用,而非“也许将来某天”。
- 检查日志是否有滥用迹象: Cisco 在其指南中给出了具体的检查步骤,其中包括在 FMC 的 /var/log/messages 中查找 “license” 条目。受影响账户的可疑登录是被利用的一个指标。
- 限制管理访问: FMC Web 界面只应置于专用的管理网络中——不得置于一般 LAN,绝不能暴露于互联网。
- 从根本上审视可达性: 检查究竟谁能访问 FMC——防火墙规则、VPN 配置文件、跳板机。每一条不必要的访问路径都会扩大针对此漏洞及未来漏洞的攻击面。
- 如怀疑已被利用: 核查 FMC 中的凭据和对象,审计配置更改,并在查清之前将该环境视为可能已被入侵。
sector7 如何提供支持
sector7 是一家业主自营的系统集成商,拥有 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 的厂商认证。我们的 24/7 NOC 监控持续关注 FMC 等管理系统,并在出现可疑登录和配置更改时发出告警。如有需要,我们可全面接管补丁与漏洞管理——按月包干费提供。
来源
- Cisco Security Advisory zu CVE-2026-20316: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Ergänzende Presseberichterstattung, u. a. The Hacker News und SecurityWeek (Juli 2026)