đ Contexte
Source : BleepingComputer, publiĂ© le 9 septembre 2026. Cisco a officiellement confirmĂ© l’exploitation active de CVE-2026-20079, une vulnĂ©rabilitĂ© d’authentification bypass de sĂ©vĂ©ritĂ© maximale (CVSS 10.0) affectant son logiciel Cisco Secure Firewall Management Center (FMC).
đš Nature de la vulnĂ©rabilitĂ©
- Type : Contournement d’authentification (Authentication Bypass)
- Cause : Processus systÚme impropre créé au démarrage (boot time)
- Vecteur d’exploitation : Envoi de requĂȘtes HTTP craftĂ©es vers l’interface web du dispositif
- Impact : Exécution de scripts et commandes avec privilÚges root par un attaquant non authentifié à distance
- Produits affectés : Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management
đ Chronologie
- Mars 2026 : Divulgation initiale de CVE-2026-20079 par Cisco, sans preuve d’exploitation
- 23 juillet 2026 : EntrĂ©e de log suspecte identifiĂ©e comme IOC potentiel d’exploitation
- 29 juillet 2026 : Cisco divulgue CVE-2026-20316 (credentials statiques, compte faible privilĂšge), confirme son exploitation active, et met Ă jour l’advisory CVE-2026-20079 avec les mĂȘmes IOCs
- AoĂ»t 2026 : Le Cisco PSIRT prend connaissance de l’exploitation active de CVE-2026-20079
- 9 septembre 2026 : Cisco confirme officiellement l’exploitation ; la CISA ajoute CVE-2026-20079 au catalogue KEV avec deadline au 12 septembre 2026 pour les agences FCEB
đ Lien entre CVE-2026-20079 et CVE-2026-20316
Les deux vulnérabilités partagent :
- Les mĂȘmes IOCs
- Les mĂȘmes hot fixes publiĂ©s le 29 juillet 2026
- Une possible utilisation combinĂ©e : CVE-2026-20316 (accĂšs faible privilĂšge) + CVE-2026-20079 (bypass auth root) dans les mĂȘmes attaques
𧩠Indicateur de compromission clé
Cisco recommande de rechercher dans /var/log/messages l’activitĂ© liĂ©e Ă /var/tmp/license.tmp :
â ïž Points importants
- Cisco n’a pas divulguĂ© l’identitĂ© des attaquants ni les activitĂ©s post-exploitation observĂ©es
- Aucun workaround disponible ; mise Ă jour vers la derniĂšre version requise
- L’installation des hot fixes ne remĂ©die pas aux dispositifs dĂ©jĂ compromis
- Le service cloud Security Cloud Control a déjà été patché par Cisco
đ Type d’article
Article de presse spĂ©cialisĂ©e combinant alerte de sĂ©curitĂ© et analyse chronologique, visant Ă informer les administrateurs Cisco de l’exploitation confirmĂ©e et des IOCs disponibles.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1068 â Exploitation for Privilege Escalation (Privilege Escalation)
- T1059 â Command and Scripting Interpreter (Execution)
IOC
- CVEs :
CVE-2026-20079â NVD · CIRCL - CVEs :
CVE-2026-20316â NVD · CIRCL - Fichiers :
license.tmp - Fichiers :
package_info.pl - Chemins :
/var/log/messages - Chemins :
/var/tmp/license.tmp - Chemins :
/usr/local/sf/bin/package_info.pl
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đą Indice de vĂ©rification factuelle : 65/100 (haute)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 4722 chars â texte complet (15pts)
- â 7 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 4 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/cisco-confirms-cve-2026-20079-secure-fmc-flaw-exploited-in-attacks/