📰 Source : BleepingComputer, publié le 29 juillet 2026. Cisco émet une alerte concernant deux vulnérabilités affectant son produit Cisco Secure Firewall Management Center (FMC).
🔴 CVE-2026-20316 — Credentials statiques (CVSS 5.3, sévérité High)
Une vulnérabilité causée par des credentials statiques intégrés dans un compte de faible privilège du logiciel Cisco Secure FMC. Un attaquant distant non authentifié peut utiliser ces identifiants pour se connecter à un système affecté et accéder à des données sensibles. Cisco a confirmé une exploitation active en zero-day détectée en juillet 2026. La sévérité est rehaussée au niveau High car l’accès peut être combiné avec d’autres vulnérabilités FMC pour une élévation de privilèges. La faille affecte toutes les configurations du logiciel Secure FMC, mais n’impacte pas Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software, ni Security Cloud Control.
🔴 CVE-2026-20079 — Authentication Bypass critique (CVSS 10.0)
Cette vulnérabilité critique permet à un attaquant distant non authentifié de contourner l’authentification et d’exécuter des scripts et commandes en tant que root via des requêtes HTTP spécialement forgées. Elle est causée par un processus système incorrect créé au démarrage. Initialement divulguée en mars 2026, l’advisory a été mise à jour le 29 juillet 2026. Cisco indique ne pas avoir connaissance d’exploitation malveillante active pour cette CVE.
🔍 Indicateur de compromission (IoC)
Cisco publie le même IoC pour les deux vulnérabilités :
- Fichier log à analyser :
/var/log/messages - Commande de détection :
cat /var/log/messages | grep license - Entrée suspecte : présence de
/var/tmp/license.tmpdans les logs, indiquant l’invocation du scriptpackage_info.plen tant que root via le processus webwww - Chemin suspect :
/var/tmp/license.tmp - Script invoqué :
/usr/local/sf/bin/package_info.pl
🛠️ Correctifs disponibles
Des hot fixes ont été publiés pour les versions Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0. Aucun workaround ne permet de remédier complètement aux deux vulnérabilités.
ℹ️ La vulnérabilité CVE-2026-20316 a été rapportée par Jimi Sebree de Horizon3.ai. L’identité des attaquants et les organisations ciblées ne sont pas divulguées. Cisco n’a pas expliqué si les deux vulnérabilités sont liées malgré le partage du même IoC.
📌 Cet article est une alerte de sécurité visant à informer les administrateurs et équipes de sécurité sur des vulnérabilités critiques activement exploitées et les mesures de détection disponibles.
🧠 TTPs et IOCs détectés
TTP
- T1078.001 — Valid Accounts: Default Accounts (Initial Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
IOC
- CVEs :
CVE-2026-20316— NVD · CIRCL - CVEs :
CVE-2026-20079— NVD · CIRCL - Fichiers :
license.tmp - Fichiers :
package_info.pl - Chemins :
/var/tmp/license.tmp - Chemins :
/var/log/messages - Chemins :
/usr/local/sf/bin/package_info.pl
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 4452 chars — texte complet (15pts)
- ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/2 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/cisco-warns-of-fmc-static-credential-flaw-exploited-in-zero-day-attacks/