🗓️ Contexte

Le 30 juillet 2026, le site Security Affairs (Pierluigi Paganini) rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a ajouté la vulnérabilité CVE-2026-20316 au catalogue Known Exploited Vulnerabilities (KEV). Cisco a confirmé une exploitation active de cette faille en juillet 2026.

🔍 Détails de la vulnérabilité

  • Produit affecté : Cisco Secure Firewall Management Center (FMC) Software
  • CVE : CVE-2026-20316
  • Score CVSS : 5.3
  • Type : Vulnérabilité de credentials statiques (hardcodés) dans l’interface web
  • Impact : Permet à un attaquant distant non authentifié de se connecter via un compte intégré à faibles privilèges et d’accéder à des informations sensibles
  • Condition aggravante : La faille peut être combinée avec d’autres vulnérabilités Cisco FMC pour réaliser une élévation de privilèges
  • Réduction de la surface d’attaque : Si l’interface de gestion FMC n’est pas exposée sur Internet public

🛠️ Détection de compromission

Les administrateurs peuvent vérifier une exploitation en exécutant en mode expert :

c a t v a r / l o g / m e s s a g e s | g r e p l i c e n s e

La présence de références à /var/tmp/license.tmp dans les logs indique une compromission potentielle.

🩹 Correctifs disponibles

Cisco a publié des hot fixes pour les versions suivantes :

Version Hot Fix
7.0 Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2 Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4 Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6 Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7 Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0 Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

📋 Obligations réglementaires

Conformément à la Binding Operational Directive (BOD) 22-01, les agences fédérales américaines (FCEB) doivent corriger cette vulnérabilité avant le 1er août 2026.

📰 Nature de l’article

Article de presse spécialisée relayant une alerte officielle CISA et un avis Cisco PSIRT, visant à informer les opérateurs de Cisco FMC de l’exploitation active et des correctifs disponibles.

🧠 TTPs et IOCs détectés

TTP

  • T1078.001 — Valid Accounts: Default Accounts (Initial Access)
  • T1110 — Brute Force (Credential Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)

IOC

  • CVEs : CVE-2026-20316NVD · CIRCL
  • Chemins : /var/tmp/license.tmp
  • Chemins : /var/log/messages

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ securityaffairs.com — source non référencée (0pts)
  • ✅ 5094 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://securityaffairs.com/196289/security/u-s-cisa-adds-a-cisco-secure-firewall-management-center-fmc-flaw-to-its-known-exploited-vulnerabilities-catalog.html