FMC سیسکو در طبیعت exploit می‌شود: سرقت credential و باج‌افزار Qilin

/images/cisco-fmc-qilin-cve-2026-20079.png

سیسکو فقط «پچ کنید» نگفته. Talos سه خوشهٔ جدا را بعد از نفوذ به Secure Firewall Management Center دیده: یکی webshell و دزدی credential، یکی implant مرتبط با Sandworm، یکی باج‌افزار Qilin. پوشش ۱۱ سپتامبر ۲۰۲۶ است. advisory سیسکو آخرین بار ۹ سپتامبر به‌روز شده و exploitation فعال را تأیید کرده.

دو CVE که با هم و جدا استفاده شده‌اند

CVE-2026-20079 امتیاز ۱۰٫۰. باگ authentication bypass در web UI مربوط به FMC. مهاجم بدون احراز هویت، با HTTP ساخته‌شده، به root سیستم‌عامل زیرین می‌رسد. علت در advisory: یک system process نادرست که موقع boot ساخته می‌شود. اگر اینترفیس مدیریت به اینترنت عمومی وصل نباشد، سطح حمله کوچک‌تر است — جایگزین پچ نیست.

CISA این CVE را به KEV برده و برای دستگاه‌های FCEB مهلت ۱۲ سپتامبر ۲۰۲۶ گذاشته.

CVE-2026-20316 امتیاز ۵٫۳. لاگین بدون احراز هویت با حساب کم‌امتیاز و دسترسی به دادهٔ حساس. با باگ‌های دیگر FMC جفت می‌شود تا privilege بالا برود. همین CVE از اواخر ژوئیه ۲۰۲۶ در KEV بوده.

سه خوشه، سه روش بعد از ورود

  • UAT-12197: از CVE-2026-20079 برای JSP webshell و یک JAR executor استفاده کرده؛ دیتابیس داخلی را query کرده و دادهٔ احراز هویت و credential برداشته.
  • UAT-11823: هر دو CVE را به کار برده. Netcat reverse shell، دو اسکریپت bash برای برداشت کانفیگ دستگاه‌های مدیریت‌شده، و گونه‌ای از Cyclops Blink — implant ماژولار ELF که قبلاً به گروه دولتی روسیه Sandworm نسبت داده شده.
  • UAT-11988: از CVE-2026-20316 برای دسترسی اولیه آمده، بعد با ابزار خود FMC (LotL) recon کرده، تونل گذاشته، credential جمع کرده، فهرست endpoint برای رمزگذاری ساخته، ابزار امنیتی را کشته و Qilin را روی سیستم‌های انتخابی انداخته.

سیسکو گفته هفتهٔ بعد یک hardening release جامع برای آسیب‌پذیری‌های کشف‌شدهٔ داخلی می‌فرستد. تا آن موقع، هات‌فیکس همان چیزی است که منتشر شده.

هات‌فیکس، و چیزی که هات‌فیکس نمی‌کند

شاخه‌ها در advisory:

FMCهات‌فیکس
7.0Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
7.2Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
7.4Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
7.6Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
7.7Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
10.0Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar

workaround رسمی وجود ندارد.

برای IoC، در expert mode:

zgrep "package_info.*license" /var/log/messages*

اگر خروجی /var/tmp/license.tmp داشت، ممکن است exploit شده باشد. مثال advisory همان package_info.pl /var/tmp/license.tmp --lsm است که کاربر www با sudo زده.

هات‌فیکس نفوذ موجود را برنمی‌دارد؛ فقط exploitation بعدی را سخت می‌کند. اگر IoC دیدید با TAC تماس بگیرید و طبق راهنمایی آن‌ها recovery کنید.

آخرین مطالب