🗓️ Contexte
Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la vulnérabilité CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmé une exploitation active de cette faille en juillet 2026.
🔍 Détails de la vulnérabilité
- Produit affecté : Cisco Secure Firewall Management Center (FMC) Software
- CVE : CVE-2026-20316
- Score CVSS : 5.3
- Type : Vulnérabilité de credentials statiques (hardcodés) dans l’interface web
- Impact : Permet à un attaquant distant non authentifié de se connecter via un compte intégré à faibles privilèges et d’accéder à des informations sensibles
- Condition aggravante : La faille peut être combinée avec d’autres vulnérabilités Cisco FMC pour réaliser une élévation de privilèges
- Réduction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposée sur Internet public
🛠️ Détection de compromission
Les administrateurs peuvent vérifier une exploitation en exécutant en mode expert :
La présence de références à /var/tmp/license.tmp dans les logs indique une compromission potentielle.
🩹 Correctifs disponibles
Cisco a publié des hot fixes pour les versions suivantes :
| Version | Hot Fix |
|---|---|
| 7.0 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| 7.2 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| 7.4 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| 7.6 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
| 7.7 | Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar |
| 10.0 | Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar |
📋 Obligations réglementaires
Conformément à la Binding Operational Directive (BOD) 22-01, les agences fédérales américaines (FCEB) doivent corriger cette vulnérabilité avant le 1er août 2026.
📰 Nature de l’article
Article de presse spécialisée relayant une alerte officielle CISA et un avis Cisco PSIRT, visant à informer les opérateurs de Cisco FMC de l’exploitation active et des correctifs disponibles.
🧠 TTPs et IOCs détectés
TTP
- T1078.001 — Valid Accounts: Default Accounts (Initial Access)
- T1110 — Brute Force (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
IOC
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ securityaffairs.com — source non référencée (0pts)
- ✅ 5094 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://securityaffairs.com/196289/security/u-s-cisa-adds-a-cisco-secure-firewall-management-center-fmc-flaw-to-its-known-exploited-vulnerabilities-catalog.html