CVE-2026-20079
Cisco Firewall Management Center Authentication Bypass Using an Alternate Path or Channel Vulnerability
Beschreibung
CVE-2026-20079 ist eine Schwachstelle mit maximalem Schweregrad zur Authentifizierungsumgehung in der Weboberfläche von Cisco Secure Firewall Management Center (FMC), über die ein unauthentifizierter, entfernter Angreifer Root-Zugriff auf das zugrunde liegende Betriebssystem erlangt. Ursache ist ein fehlerhaft zur Boot-Zeit erzeugter Systemprozess; durch das Senden präparierter HTTP-Anfragen an ein betroffenes Gerät kann ein Angreifer die Authentifizierung umgehen und Skriptdateien sowie Befehle als Root ausführen. Da das FMC Cisco-Firewall-Landschaften zentral verwaltet, bedeutet seine Kompromittierung die Kontrolle über die Policy, die jede verwaltete Firewall schützt. Mit einem CVSS-Wert von 10.0, einem EPSS-Wert von rund 76 % im 99. Perzentil, öffentlich verfügbarem Exploit-Material und einer Listung im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gehört CVE-2026-20079 zu den dringendsten derzeit kursierenden Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | secure firewall management center | 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2; 7.0.2.1; 7.0.3; 7.0.4; 7.0.5; 7.0.6; 7.0.6.1; 7.0.6.2; 7.0.6.3; 7.0.7; 7.0.8; 7.0.8.1; 7.0.9; 7.1.0; 7.1.0.1; 7.1.0.2; 7.1.0.3; 7.2.0; 7.2.0.1; 7.2.1; 7.2.2; 7.2.3; 7.2.3.1; 7.2.4; 7.2.4.1; 7.2.5; 7.2.5.1; 7.2.5.2; 7.2.6; 7.2.7; 7.2.8; 7.2.8.1; 7.2.9; 7.2.10; 7.2.10.1; 7.2.10.2; 7.2.11; 7.3.0; 7.3.1; 7.3.1.1; 7.3.1.2; 7.4.0; 7.4.1; 7.4.1.1; 7.4.2; 7.4.2.1; 7.4.2.2; 7.4.2.3; 7.4.2.4; 7.4.3; 7.4.4; 7.4.5; 7.4.6; 7.4.7; 7.6.0; 7.6.1; 7.6.2; 7.6.2.1; 7.6.3; 7.6.4; 7.6.5; 7.7.0; 7.7.10; 7.7.10.1; 7.7.11; 7.7.12; 10.0.0; 10.0.1 |
Referenzen
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-onprem-fmc-authbypass-5JPp45V2(Vendor Advisory)
- http://seclists.org/fulldisclosure/2026/Aug/80(Exploit, Mailing List, Third Party Advisory)
- https://blog.talosintelligence.com/fmc-ongoing-exploitation/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20079(US Government Resource)
Schwachstellentyp
CWE-288: Authentifizierungsumgehung über alternativen Pfad oder Kanal
Diese Schwäche entsteht, wenn ein System, das Authentifizierung verlangt, über einen alternativen Einstiegspunkt erreichbar ist, der dieselben Anforderungen nicht durchsetzt — die Anmeldung wird umgangen statt gebrochen. Bei CVE-2026-20079 legt ein fehlerhaft zur Boot-Zeit erzeugter Systemprozess einen über präparierte HTTP-Anfragen erreichbaren Pfad in die FMC-Weboberfläche frei, der deren Authentifizierungsprüfung nicht anwendet, sodass ein unauthentifizierter Angreifer Skripte und Befehle mit Root-Rechten ausführen kann.
Mehr erfahren: CWE-288 — Authentifizierungsumgehung über alternativen Pfad oder Kanal
Auswirkungsanalyse
CVE-2026-20079 erreicht den maximalen CVSS-3.1-Basiswert von 10.0, weil die Schwachstelle aus der Ferne über das Netzwerk ausnutzbar ist, mit geringer Angriffskomplexität, ohne Authentifizierung, ohne Benutzerinteraktion und mit geändertem Scope — der Angriff verlässt die Weboberfläche und liefert Root auf dem darunterliegenden Betriebssystem. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch betroffen: Root-Zugriff auf eine FMC-Appliance bedeutet, den gesamten Firewall-Regelsatz und hinterlegte Zugangsdaten zu lesen, Regeln auf allen verwalteten Firewalls umzuschreiben, Protokollierung abzuschalten und die Management-Ebene lahmzulegen. Praktisch ist die Kompromittierung des FMC die Kompromittierung der Sicherheits-Policy des Netzwerks und nicht bloß eines Servers — und sie bietet eine außergewöhnlich unauffällige Position, um Pfade in geschützte Segmente zu öffnen. Der EPSS-Wert von rund 75,8 % im 99. Perzentil ist außerordentlich hoch und deckt sich mit Berichten von Cisco Talos über laufende Ausnutzung; die KEV-Listung der CISA setzte eine Behebungsfrist zum 12. September 2026, die bereits verstrichen ist.
Exploit-Reifegrad
CVE-2026-20079 weist die denkbar stärksten Ausnutzungssignale auf. Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt, und Cisco Talos hat einen eigenen Bericht zur laufenden Ausnutzung des FMC in freier Wildbahn veröffentlicht. Exploit-Material ist zudem öffentlich auf der Full-Disclosure-Mailingliste verfügbar — siehe seclists.org/fulldisclosure/2026/Aug/80 — sodass ausreichend technische Details für einen funktionierenden Angriff frei zugänglich sind. Der EPSS-Wert von rund 75,8 % liegt im 99. Perzentil und signalisiert nahezu sichere Angriffsaktivität; er zählt zu den höchsten Werten, die aktuell für eine Unternehmensschwachstelle vergeben werden. Das KEV-Ransomware-Kennzeichen steht auf „Unknown", doch bei öffentlichem Exploit-Material, bestätigten Angriffen und unauthentifiziertem Root-Zugriff als Ertrag muss jede exponierte FMC-Appliance als kompromittiert gelten, bis eine forensische Prüfung das Gegenteil belegt.
Behebung
- Die von der CISA geforderte Maßnahme sofort umsetzen. Mitigationen gemäß den Anweisungen von Cisco anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 12. September 2026 ist verstrichen — jede ungepatchte Appliance ist überfällig.
- Ciscos korrigiertes Software-Release für Ihre FMC-Version einspielen. Betroffen sind Releases der Züge 7.0.x, 7.1.x, 7.2.x, 7.3.x, 7.4.x, 7.6.x, 7.7.x und 10.0.x; den exakten gefixten Build für Ihre Installation — einschließlich Security Cloud Control (SCC) Firewall Management — nennt das Cisco-Advisory cisco-sa-onprem-fmc-authbypass-5JPp45V2.
- Die FMC-Weboberfläche umgehend aus unvertrauenswürdigen Netzen nehmen. Da für die Ausnutzung präparierte HTTP-Anfragen genügen, beschränken Sie den Zugriff auf die Management-Schnittstelle auf ein dediziertes Management-VLAN oder einen Jump-Host-Bereich und sperren Sie sie als sofortige Eindämmungsmaßnahme aus dem Internet — vor und unabhängig vom Patchen.
- Von Kompromittierung ausgehen und eine forensische Triage durchführen. Root-Zugriff hinterlässt keine verlässlichen In-Band-Spuren; folgen Sie daher den „Forensics Triage Requirements" der CISA: Zustand der Appliance vor Änderungen sichern, Webserver- und Systemlogs auf präparierte HTTP-Anfragen und unerwartete Skriptausführung prüfen, nach hinzugefügten Konten, Cron-Einträgen, veränderten Policies sowie unbekannten Prozessen und Dateien suchen und die ausgerollte Firewall-Policy gegen eine vertrauenswürdige Referenz vergleichen. Cisco Talos hat eine Analyse der laufenden FMC-Ausnutzung samt Indikatoren veröffentlicht.
- Neu aufsetzen und rotieren, wo eine Kompromittierung nicht ausgeschlossen werden kann, und langfristig härten. Betroffene FMC-Appliances von vertrauenswürdigen Medien neu installieren, alle administrativen Zugangsdaten, API-Schlüssel, Zertifikate und die Shared Secrets der Geräteregistrierung rotieren und künftig Authentifizierung konsistent auf Dienstebene für jeden Einstiegspunkt durchsetzen — die zentrale CWE-288-Lehre — bei gleichzeitigem Betrieb der Management-Ebene außerhalb routbarer Netze.
Technische Details
CVE-2026-20079 ist eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal (CWE-288) in Cisco Secure Firewall Management Center: Ein fehlerhaft zur Boot-Zeit erzeugter Systemprozess hinterlässt einen Anfragepfad in die Weboberfläche, der deren Authentifizierungsanforderungen nicht durchsetzt. Ein Angreifer sendet präparierte HTTP-Anfragen an das betroffene Gerät, erreicht diesen Prozess und nutzt ihn, um verschiedene Skriptdateien und Befehle auszuführen und so Root-Zugriff auf das zugrunde liegende Betriebssystem zu erlangen. Weil das Versagen architektonisch ist — welche Anfragen überhaupt authentifiziert werden, nicht wie stark Zugangsdaten geprüft werden — bieten Passwortrichtlinien, Multi-Faktor-Authentifizierung und Kontosperren keinerlei Schutz. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H hält einen netzwerkseitig erreichbaren Angriff mit geringer Komplexität, ohne Privilegien und Benutzerinteraktion fest, mit geändertem Scope für den Sprung von der Weboberfläche ins Betriebssystem und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit — zusammen ergibt das den Höchstwert von 10.0.
Häufig gestellte Fragen
Wird CVE-2026-20079 aktiv ausgenutzt?
Ja, in erheblichem Umfang. Die CISA führt CVE-2026-20079 in ihrem Katalog bekannter ausgenutzter Schwachstellen, Cisco Talos hat einen Bericht zur laufenden Ausnutzung des Secure Firewall Management Center veröffentlicht, und Exploit-Material wurde öffentlich auf der Full-Disclosure-Mailingliste gepostet. Der EPSS-Wert von etwa 75,8 % liegt im 99. Perzentil und zeigt nahezu sichere Angriffsaktivität an.
Welche Produkte sind von CVE-2026-20079 betroffen?
Betroffen ist Cisco Secure Firewall Management Center (FMC) Software über ein sehr breites Release-Spektrum, darunter die Züge 7.0.x, 7.1.x, 7.2.x, 7.3.x, 7.4.x, 7.6.x, 7.7.x und 10.0.x; im KEV-Eintrag ist zusätzlich Security Cloud Control (SCC) Firewall Management aufgeführt. Das Cisco-Advisory cisco-sa-onprem-fmc-authbypass-5JPp45V2 listet betroffene und korrigierte Builds auf.
Wie behebe ich CVE-2026-20079?
Spielen Sie das für Ihre Version korrigierte FMC-Release gemäß Cisco-Advisory cisco-sa-onprem-fmc-authbypass-5JPp45V2 ein und beschränken Sie die FMC-Weboberfläche sofort auf ein vertrauenswürdiges Management-Netz. Da eine erfolgreiche Ausnutzung Root-Rechte verschafft, führen Sie zusätzlich eine forensische Triage anhand der von Cisco Talos veröffentlichten Indikatoren durch und setzen Sie die Appliance neu auf und rotieren alle Zugangsdaten und Zertifikate, falls eine Kompromittierung nicht ausgeschlossen werden kann.
Wie schwerwiegend ist CVE-2026-20079?
CVE-2026-20079 ist kritisch mit dem maximalen CVSS-3.1-Basiswert von 10.0. Sie ist unauthentifiziert und netzwerkseitig mit geringer Komplexität ausnutzbar, benötigt keine Benutzerinteraktion, überschreitet die Sicherheitsgrenze und liefert Root-Zugriff auf das Betriebssystem der Appliance, die die Firewalls einer Organisation verwaltet; mit einem EPSS-Wert im 99. Perzentil, öffentlichem Exploit-Material und bestätigter Ausnutzung ist sie eine Notfall-Schwachstelle.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.