رمز ثابت توی فایروال سیسکو، زیر حملهٔ صفرروزه
خلاصهٔ کاملتر
سیسکو اعلام کرده یه آسیبپذیری با شدت بالا توی Secure Firewall Management Center (FMC) با شناسهٔ CVE-2026-20316 قبل از انتشار وصله، توی حملههای واقعی استفاده شده. ریشهٔ مشکل یه حساب کاربری کمدسترسیه که رمزش بهصورت ثابت داخل خود نرمافزار جاسازی شده؛ یعنی یه مهاجم راه دور بدون هیچ احراز هویتی میتونه با همون اطلاعات وارد سیستم بشه و به دادههای در دسترس اون حساب برسه.
امتیاز CVSS این نقص فقط ۵.۳ هست، ولی سیسکو شدتش رو High گذاشته؛ چون این دسترسی اولیه رو میشه با آسیبپذیریهای دیگهٔ FMC ترکیب کرد و سطح دسترسی رو بالا برد. شرکت نگفته اون آسیبپذیریهای مکمل کدومهان یا حملهها دقیقاً چطور انجام شدن. این مشکل مستقل از تنظیمات دستگاه روی نرمافزار Secure FMC اثر میذاره، ولی Cloud-Delivered FMC، Firewall Device Manager، ASA و Threat Defense درگیرش نیستن.
هاتفیکس برای نسخههای ۷.۰، ۷.۲، ۷.۴، ۷.۶، ۷.۷ و ۱۰.۰ منتشر شده و به گفتهٔ سیسکو هیچ راهکار جایگزینی وجود نداره، پس نصب وصله تنها گزینهست. سیسکو میگه توی جولای ۲۰۲۶ از سوءاستفادهٔ فعال باخبر شده، ولی زمان شروع حملهها، عامل پشتشون و سازمانهای هدف رو اعلام نکرده. گزارش این نقص کار Jimi Sebree از Horizon3.ai بوده. شرکت هم یادآوری کرده وقتی رابط مدیریتی FMC روی اینترنت عمومی باز نباشه، سطح حمله خیلی کمتر میشه.
برای تشخیص نفوذ، مدیرها باید فایل /var/log/messages رو دنبال ردپای سوءاستفاده بگردن. به گفتهٔ سیسکو یه ورودی لاگ که به فایل /var/tmp/license.tmp اشاره میکنه — یعنی فرایند وب FMC زیر کاربر www اسکریپت package_info.pl رو با دسترسی root روی اون فایل صدا زده — میتونه نشونهٔ آلودهشدن دستگاه باشه. اگه این نشونه دیده شد، چون سوءاستفاده مدتیه ادامه داره باید همهٔ رمزها، کلیدها و گواهیهای اون دستگاه عوض بشه و با Cisco TAC تماس گرفته بشه.
توی همین بهروزرسانی، سیسکو توصیهنامهٔ یه نقص بحرانی دیگه با شناسهٔ CVE-2026-20079 رو هم آپدیت کرده که امتیاز کامل ۱۰.۰ داره و به مهاجم بدون احراز هویت اجازه میده با درخواستهای HTTP دستکاریشده احراز هویت رو دور بزنه و اسکریپت و دستور با دسترسی root اجرا کنه. این یکی برخلاف نقص رمز ثابت اصلاً نیازی به اعتبارنامه یا دسترسی قبلی نداره و ریشهش یه فرایند سیستمی اشتباه موقع بوتشدنه. سیسکو میگه از سوءاستفادهٔ مخرب ازش خبر نداره، ولی همون نشونهٔ /var/tmp/license.tmp رو توی هر دو توصیهنامه آورده و توضیح نداده این دو تا به هم ربط دارن یا نه.
نکات کلیدی:
- CVE-2026-20316: رمز ثابت یه حساب کمدسترسی توی Secure FMC، صفرروزه و در حال سوءاستفاده
- CVSS ۵.۳ ولی شدت High، چون با نقصهای دیگه ترکیب و به ارتقای دسترسی ختم میشه
- هاتفیکس برای نسخههای ۷.۰ تا ۱۰.۰ منتشر شده و راهکار موقتی وجود نداره
- نشونهٔ نفوذ: ورودی مربوط به /var/tmp/license.tmp توی /var/log/messages
- CVE-2026-20079 با امتیاز ۱۰.۰ هم وصله شده؛ دور زدن احراز هویت و اجرای دستور با root




