Descoberta e escopo
A Cisco liberou hotfixes de emergência para CVE-2026-20316, um zero-day explorado ativamente no Secure Firewall Management Center (FMC) causado por credências estáticas e embutidas na interface web.
Detalhes técnicos da vulnerabilidade
Apesar de pontuação CVSS de apenas 5,3, a Cisco classificou como Alto Impacto de Segurança porque atacantes podem encadear essa falha com outras para escalonamento de privilégio. Atacantes não autenticados podem fazer login com a conta de baixa privilégio exposta para acessar dados sensíveis.
Evidências de exploração ativa
O PSIRT da Cisco confirmou exploração ativa desde julho de 2026 e recomendou implantação imediata do hotfix, já que não existe workaround. Administradores podem verificar exploração via entradas de log referenciando /var/tmp/license.tmp.
Medidas de mitigação recomendadas
- Hotfix disponível: Versões FMC 7.0 até 10.0
- Rotação de credenciais: Todas as credenciais, chaves e certificados em appliances afetadas
- Monitoramento: Verificar logs por acesso não autorizado ao FMC
Impacto e alcance
A Cisco confirmou que Cloud-Delivered FMC, ASA e Threat Defense software não são afetados. O foco é nas appliances FMC on-premise com versões 7.0 a 10.0.
Implicações para CISOs
Equipes de segurança devem priorizar a aplicação do hotfix imediatamente. A exploração ativa confirma que atacantes já estão utilizando essa vulnerabilidade para acesso não autorizado a sistemas de firewall.
Perguntas frequentes
Qual o risco de não atualizar? Acesso não autorizado ao FMC e possível escalonamento de privilégio.
Existe workaround temporário? Não. Aplicação do hotfix é obrigatória.
Quais versões são afetadas? FMC 7.0 até 10.0. Cloud-Delivered FMC, ASA e Threat Defense não são afetados.