15. سپتامبر 2026
FMC سیسکو در طبیعت exploit میشود: سرقت credential و باجافزار Qilin

سیسکو فقط «پچ کنید» نگفته. Talos سه خوشهٔ جدا را بعد از نفوذ به Secure Firewall Management Center دیده: یکی webshell و دزدی credential، یکی implant مرتبط با Sandworm، یکی باجافزار Qilin. پوشش ۱۱ سپتامبر ۲۰۲۶ است. advisory سیسکو آخرین بار ۹ سپتامبر بهروز شده و exploitation فعال را تأیید کرده.
دو CVE که با هم و جدا استفاده شدهاند
CVE-2026-20079 امتیاز ۱۰٫۰. باگ authentication bypass در web UI مربوط به FMC. مهاجم بدون احراز هویت، با HTTP ساختهشده، به root سیستمعامل زیرین میرسد. علت در advisory: یک system process نادرست که موقع boot ساخته میشود. اگر اینترفیس مدیریت به اینترنت عمومی وصل نباشد، سطح حمله کوچکتر است — جایگزین پچ نیست.
CISA این CVE را به KEV برده و برای دستگاههای FCEB مهلت ۱۲ سپتامبر ۲۰۲۶ گذاشته.
CVE-2026-20316 امتیاز ۵٫۳. لاگین بدون احراز هویت با حساب کمامتیاز و دسترسی به دادهٔ حساس. با باگهای دیگر FMC جفت میشود تا privilege بالا برود. همین CVE از اواخر ژوئیه ۲۰۲۶ در KEV بوده.
سه خوشه، سه روش بعد از ورود
- UAT-12197: از CVE-2026-20079 برای JSP webshell و یک JAR executor استفاده کرده؛ دیتابیس داخلی را query کرده و دادهٔ احراز هویت و credential برداشته.
- UAT-11823: هر دو CVE را به کار برده. Netcat reverse shell، دو اسکریپت bash برای برداشت کانفیگ دستگاههای مدیریتشده، و گونهای از Cyclops Blink — implant ماژولار ELF که قبلاً به گروه دولتی روسیه Sandworm نسبت داده شده.
- UAT-11988: از CVE-2026-20316 برای دسترسی اولیه آمده، بعد با ابزار خود FMC (LotL) recon کرده، تونل گذاشته، credential جمع کرده، فهرست endpoint برای رمزگذاری ساخته، ابزار امنیتی را کشته و Qilin را روی سیستمهای انتخابی انداخته.
سیسکو گفته هفتهٔ بعد یک hardening release جامع برای آسیبپذیریهای کشفشدهٔ داخلی میفرستد. تا آن موقع، هاتفیکس همان چیزی است که منتشر شده.
هاتفیکس، و چیزی که هاتفیکس نمیکند
شاخهها در advisory:
| FMC | هاتفیکس |
|---|---|
| 7.0 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| 7.2 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| 7.4 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| 7.6 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
| 7.7 | Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar |
| 10.0 | Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar |
workaround رسمی وجود ندارد.
برای IoC، در expert mode:
zgrep "package_info.*license" /var/log/messages*
اگر خروجی /var/tmp/license.tmp داشت، ممکن است exploit شده باشد. مثال advisory همان package_info.pl /var/tmp/license.tmp --lsm است که کاربر www با sudo زده.
هاتفیکس نفوذ موجود را برنمیدارد؛ فقط exploitation بعدی را سخت میکند. اگر IoC دیدید با TAC تماس بگیرید و طبق راهنمایی آنها recovery کنید.