Cisco corrige zero-day em FMC explorado ativamente — agências federais têm prazo até 1º de agosto

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionou uma vulnerabilidade zero-day no Cisco Secure Firewall Management Center (FMC) ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) em 29 de julho, estabelecendo o prazo de 1º de agosto para todas as agências civis federais. A falha, registrada como CVE-2026-20316, está sendo ativamente explorada em ataques reais desde o início deste mês.
A causa raiz é um erro clássico, mas de alto impacto: o Cisco Secure FMC chega com credenciais estáticas fixas (hardcoded) para uma conta de usuário de baixo privilégio. Qualquer atacante remoto não autenticado que descubra essas credenciais pode entrar diretamente em uma instância exposta do FMC e acessar dados sensíveis de configuração sem precisar superar nenhuma camada extra de segurança. Segundo a Cisco, a superfície de ataque é reduzida se a interface de gerenciamento do FMC não estiver acessível pela internet pública — mas empresas que expuseram o plano de gerenciamento correm risco imediato.
Por que a Cisco classificou isso como “Alto” apesar do CVSS 5.3
Uma pontuação CVSS de 5.3 normalmente ficaria na faixa de severidade média. A Cisco, no entanto, atribuiu uma Classificação de Impacto de Segurança (SIR) Alta por causa do risco de encadeamento. Atacantes que conseguem uma posição inicial por meio da falha de credenciais estáticas podem combiná-la com outras vulnerabilidades do Cisco Secure FMC para escalar até o controle administrativo total. O Cisco Secure FMC é o console de gerenciamento centralizado da família de firewalls Firepower — produtos amplamente implantados em grandes empresas e redes governamentais. Um atacante com acesso administrativo ao FMC pode ler, modificar ou exfiltrar todas as políticas de configuração dos firewalls.
O pesquisador de segurança Jimi Sebree, da Horizon3.ai, descobriu e relatou a falha. A Cisco confirmou que a exploração ativa começou em julho de 2026, mas não revelou quem está por trás dos ataques, como as credenciais estáticas se tornaram conhecidas dos atores de ameaça, nem quantas organizações foram afetadas.
Versões afetadas e correções
A vulnerabilidade afeta as versões 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0 do Cisco Secure FMC. A Cisco lançou hotfixes para todas as versões afetadas. Não há workaround disponível — a única remediação é aplicar o patch. A Cisco também recomenda restringir o acesso à interface de gerenciamento do FMC pela internet pública como controle secundário.
Como verificar se houve comprometimento
A Cisco publicou um indicador específico de comprometimento: no modo especialista (expert mode) na linha de comando do FMC, execute cat /var/log/messages | grep license. Se a saída incluir uma referência a /var/tmp/license.tmp, o dispositivo pode ter sido comprometido. Organizações que encontrarem esse IoC devem imediatamente rotacionar todas as credenciais de usuário, chaves e certificados na instância afetada do FMC e entrar em contato com o TAC da Cisco.
A janela federal de 72 horas — da inclusão no KEV pela CISA em 29 de julho até o prazo de 1º de agosto — é excepcionalmente curta e reflete a avaliação da CISA de que a exploração está ativa e em andamento. Equipes de segurança empresarial que operam ambientes Cisco Firepower devem tratar CVE-2026-20316 como patch de emergência, e não como item de manutenção programada. Como noticiou o The Hacker News, a vulnerabilidade foi divulgada pela primeira vez no advisory oficial de segurança da Cisco junto com o lançamento dos hotfixes.
Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.
Ver fonte original