🔍 Contexte

Source : BleepingComputer, publiĂ© le 9 septembre 2026. Cisco a officiellement confirmĂ© l’exploitation active de CVE-2026-20079, une vulnĂ©rabilitĂ© d’authentification bypass de sĂ©vĂ©ritĂ© maximale (CVSS 10.0) affectant son logiciel Cisco Secure Firewall Management Center (FMC).

🚹 Nature de la vulnĂ©rabilitĂ©

  • Type : Contournement d’authentification (Authentication Bypass)
  • Cause : Processus systĂšme impropre créé au dĂ©marrage (boot time)
  • Vecteur d’exploitation : Envoi de requĂȘtes HTTP craftĂ©es vers l’interface web du dispositif
  • Impact : ExĂ©cution de scripts et commandes avec privilĂšges root par un attaquant non authentifiĂ© Ă  distance
  • Produits affectĂ©s : Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management

📅 Chronologie

  • Mars 2026 : Divulgation initiale de CVE-2026-20079 par Cisco, sans preuve d’exploitation
  • 23 juillet 2026 : EntrĂ©e de log suspecte identifiĂ©e comme IOC potentiel d’exploitation
  • 29 juillet 2026 : Cisco divulgue CVE-2026-20316 (credentials statiques, compte faible privilĂšge), confirme son exploitation active, et met Ă  jour l’advisory CVE-2026-20079 avec les mĂȘmes IOCs
  • AoĂ»t 2026 : Le Cisco PSIRT prend connaissance de l’exploitation active de CVE-2026-20079
  • 9 septembre 2026 : Cisco confirme officiellement l’exploitation ; la CISA ajoute CVE-2026-20079 au catalogue KEV avec deadline au 12 septembre 2026 pour les agences FCEB

🔗 Lien entre CVE-2026-20079 et CVE-2026-20316

Les deux vulnérabilités partagent :

  • Les mĂȘmes IOCs
  • Les mĂȘmes hot fixes publiĂ©s le 29 juillet 2026
  • Une possible utilisation combinĂ©e : CVE-2026-20316 (accĂšs faible privilĂšge) + CVE-2026-20079 (bypass auth root) dans les mĂȘmes attaques

đŸ§© Indicateur de compromission clĂ©

Cisco recommande de rechercher dans /var/log/messages l’activitĂ© liĂ©e Ă  /var/tmp/license.tmp :

J u l 2 3 1 6 : 1 6 : 3 3 f i r e p o w e r s u d o : w w w : P W D = / ; U S E R = r o o t ; C O M M A N D = / u s r / l o c a l / s f / b i n / p a c k a g e _ i n f o . p l v a r / t m p / l i c e n s e . t m p - l s m

⚠ Points importants

  • Cisco n’a pas divulguĂ© l’identitĂ© des attaquants ni les activitĂ©s post-exploitation observĂ©es
  • Aucun workaround disponible ; mise Ă  jour vers la derniĂšre version requise
  • L’installation des hot fixes ne remĂ©die pas aux dispositifs dĂ©jĂ  compromis
  • Le service cloud Security Cloud Control a dĂ©jĂ  Ă©tĂ© patchĂ© par Cisco

📌 Type d’article

Article de presse spĂ©cialisĂ©e combinant alerte de sĂ©curitĂ© et analyse chronologique, visant Ă  informer les administrateurs Cisco de l’exploitation confirmĂ©e et des IOCs disponibles.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1059 — Command and Scripting Interpreter (Execution)

IOC

  • CVEs : CVE-2026-20079 — NVD · CIRCL
  • CVEs : CVE-2026-20316 — NVD · CIRCL
  • Fichiers : license.tmp
  • Fichiers : package_info.pl
  • Chemins : /var/log/messages
  • Chemins : /var/tmp/license.tmp
  • Chemins : /usr/local/sf/bin/package_info.pl

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟱 Indice de vĂ©rification factuelle : 65/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 4722 chars — texte complet (15pts)
  • ✅ 7 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 4 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/cisco-confirms-cve-2026-20079-secure-fmc-flaw-exploited-in-attacks/

🖮 Archive : https://web.archive.org/web/20260910033944/https://www.bleepingcomputer.com/news/security/cisco-confirms-cve-2026-20079-secure-fmc-flaw-exploited-in-attacks/