AIO APEX

Cisco corrige une faille zero-day FMC activement exploitée — les agences fédérales ont jusqu'au 1er août

The Hacker News
Partager:
Cisco corrige une faille zero-day FMC activement exploitée — les agences fédérales ont jusqu'au 1er août

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté le 29 juillet une vulnérabilité zero-day dans Cisco Secure Firewall Management Center (FMC) à son catalogue Known Exploited Vulnerabilities (KEV), fixant au 1er août la date limite de remédiation pour toutes les agences civiles fédérales. Cette faille, CVE-2026-20316, est activement exploitée dans la nature depuis le début du mois.

La cause profonde est une erreur classique mais à fort impact : Cisco Secure FMC est livré avec des identifiants statiques codés en dur pour un compte utilisateur à faibles privilèges. Tout attaquant distant non authentifié qui découvre ces identifiants peut se connecter directement à une instance FMC exposée et accéder à des données de configuration sensibles sans avoir à contourner de couche de sécurité supplémentaire. Selon Cisco, la surface d'attaque est réduite si l'interface de gestion FMC n'est pas accessible depuis l'Internet public — mais les entreprises qui ont exposé le plan de gestion sont à risque immédiat.

Pourquoi Cisco a attribué une note « High » malgré un score CVSS de 5,3

Un score CVSS de 5,3 se situerait normalement dans la plage de gravité moyenne. Cisco a toutefois attribué une Security Impact Rating (SIR) de High, passant outre ce score, en raison du risque de chaînage. Les attaquants qui prennent pied via la faille d'identifiants statiques peuvent la combiner à d'autres vulnérabilités de Cisco Secure FMC pour obtenir un contrôle administratif complet. Cisco Secure FMC est la console de gestion centralisée de la famille de pare-feu Firepower — des produits largement déployés dans les grandes entreprises et les réseaux gouvernementaux. Un attaquant disposant d'un accès admin à FMC peut lire, modifier ou exfiltrer l'intégralité des configurations de politiques de pare-feu.

Le chercheur en sécurité Jimi Sebree de Horizon3.ai a découvert et signalé la faille. Cisco a confirmé que l'exploitation active avait commencé en juillet 2026, mais n'a pas révélé qui se cache derrière les attaques, comment les identifiants statiques sont devenus connus des acteurs de la menace, ni combien d'organisations ont été touchées.

Versions concernées et correctifs

La vulnérabilité affecte les versions 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0 de Cisco Secure FMC. Cisco a publié des hotfixes pour toutes les versions concernées. Il n'existe aucune solution de contournement — la seule remédiation consiste à appliquer le correctif. Cisco recommande également de restreindre l'accès à l'interface de gestion FMC depuis l'Internet public à titre de contrôle secondaire.

Comment vérifier une compromission

Cisco a publié un indicateur de compromission spécifique : en mode expert sur la ligne de commande FMC, exécutez cat /var/log/messages | grep license. Si la sortie contient une référence à /var/tmp/license.tmp, l'appareil est peut-être compromis. Les organisations qui découvrent cet IoC doivent immédiatement procéder à la rotation de tous les identifiants, clés et certificats utilisateur sur l'instance FMC concernée et contacter le TAC de Cisco.

La fenêtre fédérale de 72 heures — de l'ajout au catalogue KEV de la CISA le 29 juillet à la date limite du 1er août — est exceptionnellement courte et reflète l'évaluation de la CISA selon laquelle l'exploitation est active et continue. Les équipes de sécurité d'entreprise qui utilisent des environnements Cisco Firepower doivent traiter CVE-2026-20316 comme un correctif d'urgence, et non comme une opération de maintenance planifiée. Comme l'a rapporté The Hacker News, cette vulnérabilité a été divulguée pour la première fois dans l'avis de sécurité officiel de Cisco, en même temps que les versions hotfix.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Partager: