Cisco Secure FMC 硬编码凭据漏洞进入 KEV:防火墙管理平面要尽快收敛

防火墙本身是边界安全设备,但它的管理平面同样可能成为攻击入口。CISA 在 2026 年 7 月 29 日将 Cisco Secure Firewall Management Center(FMC)硬编码凭据漏洞 CVE-2026-20316 加入已知被利用漏洞目录,并将联邦机构处置期限列为 2026 年 8 月 1 日。对使用 Cisco Secure FMC 管理防火墙的企业来说,这不是可以等下次例行维护再处理的普通更新。

漏洞发生在哪里

Cisco 官方公告显示,CVE-2026-20316 位于 Secure FMC 软件的 Web 界面,根因是系统中存在一个低权限账户的静态凭据。未认证的远程攻击者可能利用这组凭据登录受影响设备,并以该低权限用户身份访问系统中的敏感数据。Cisco 将该问题的安全影响评级定为 High,虽然 NVD 页面显示的 CVSS 基础分为 5.3,但风险不能只看一个分数。

原因在于,FMC 是防火墙策略、设备状态、网络对象和安全事件的集中管理入口。低权限访问本身未必等于立即接管防火墙,但它可能泄露管理信息,也可能与其他 FMC 漏洞串联,进一步扩大权限。CISA 将其列入 KEV,意味着防守方应按“已观察到利用”的优先级处理,而不是只按理论危害排序。

网络安全人员在双屏环境中分析代码和安全告警
管理平面漏洞排查需要结合版本、访问范围和日志证据进行判断。

谁需要优先关注

首先是把 FMC 管理接口直接暴露到互联网的组织。NVD 和 Cisco 都指出,如果 FMC 管理接口没有公网访问,相关攻击面会降低,但这不等于可以忽略补丁。攻击者也可能通过被入侵的办公终端、跳板机、VPN 或内部网络到达管理面。

其次是使用集中式 FMC 管理多台 ASA、FTD 或其他安全设备的企业。管理平台保存的对象名称、地址段、策略关系和告警记录,可能帮助攻击者理解内部网络结构。中小企业即使没有专门安全团队,也应该确认设备是否由服务商或托管团队代为维护,并把这次检查纳入变更记录。

先做暴露面排查

排查时先记录 FMC 的部署方式、软件版本、设备序列号和管理地址,不要直接在生产设备上反复执行升级或重启操作。重点确认管理 Web 端口是否被公网地址映射,云安全组、边界防火墙、反向代理和远程运维白名单是否允许了过宽的来源。

随后检查管理员和低权限账户登录日志,关注来自异常公网地址、非工作时段、陌生跳板机或短时间内重复失败的访问。还应把 FMC 登录日志与 VPN、堡垒机、终端检测和边界防火墙日志对照起来。如果发现无法解释的成功登录、配置读取、账户变化或策略操作,应先保留日志和时间线,再按企业应急响应流程处理,不要为了“清理痕迹”直接删除日志。

修复与临时缓解

Cisco 官方说明该漏洞没有能够替代升级的有效 workaround,建议使用对应版本的热修复。公告列出的 FMC 热修复包括:7.0 对应 Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3,7.2 对应 HL-7.2.11.1-4,7.4 对应 HG-7.4.7.1-3,7.6 对应 CY-7.6.5.1-2,7.7 对应 AM-7.7.12.1-2,10.0 对应 P-10.0.1.1-2。具体适用性仍应以 Cisco 安全公告、Software Center 和当前设备型号为准,不要把其他版本的安装包混用。

升级前应备份配置,确认高可用、集群和受管设备的维护顺序,在测试或备用环境验证后再安排窗口。热修复可能影响管理操作、流量检查或触发设备重启,必须提前评估业务影响并准备回退和人工接管方案。Cisco 的热修复说明特别提醒,安装过程中不要手动重启、关机或重复安装同一热修复;完成后可按官方文档检查 /etc/sf/patch_history,确认补丁记录。

在等待升级窗口期间,建议取消不必要的公网管理访问,将 FMC 管理面限制在专用管理网、VPN 或堡垒机后,并收紧来源地址和账号权限。这个措施只能降低暴露面,不能替代补丁;如果管理面已经被公网暴露,不能把“暂时限制来源”当成漏洞已修复。

不要只盯着补丁结果

完成热修复后,需要再次核对实际运行版本、热修复历史、管理面监听范围和访问控制策略,并抽查升级前后的登录与配置操作日志。若设备曾经长期暴露在公网,或发现异常账户和访问行为,还应扩大排查范围,检查管理员凭据是否需要轮换、堡垒机是否被访问、相邻安全设备是否出现策略变化。

这起事件提醒运维人员:安全设备的管理平面应该和业务平面分开治理,管理地址不应因为“只有管理员使用”就默认可信。以后面对 CISA KEV 中的边界设备漏洞,可以采用“先确认暴露面、再保留证据、随后按厂商固定版本升级、最后回读验证”的顺序,避免只点一次更新按钮,却没有确认补丁是否真正落地。

参考来源

Cisco 安全公告:Cisco Secure Firewall Management Center Software Static Credential VulnerabilityNVD:CVE-2026-20316CISA Known Exploited Vulnerabilities CatalogCisco Secure Firewall 热修复说明

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享