CVE-2026-20131

CRITICAL(10.0)KEVRansomwareErhöhtes Risiko

Cisco Secure Firewall Management Center (FMC) Software and Cisco Security Cloud Control (SCC) Firewall Management Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2026-20131 ist eine kritische Schwachstelle zur unauthentifizierten Remote-Code-Ausfuehrung im Web-Management-Interface des Cisco Firepower Management Center (FMC). Die Schwachstelle entsteht durch unsichere Deserialisierung von Java-Byte-Streams, wodurch ein unauthentifizierter Angreifer beliebigen Java-Code als Root auf dem zugrunde liegenden Betriebssystem ausfuehren kann. Mit dem maximalen CVSS v3.1-Score von 10.0 (CRITICAL) und einem EPSS-Score von 0.58 % stellt CVE-2026-20131 ein extremes Risiko fuer jede Organisation mit einer betroffenen FMC-Instanz dar.

Die CISA hat CVE-2026-20131 am 19. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer beschleunigten Behebungsfrist bis zum 22. Maerz 2026. Diese Schwachstelle hat eine bestaetigte Verbindung zu Ransomware-Kampagnen.

KEV-Informationen

Hersteller
Cisco
Produkt
Secure Firewall Management Center (FMC)
Hinzugefügt am
19. März 2026
Fälligkeitsdatum
22. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscosecure firewall management center6.4.0.13; 6.4.0.14; 6.4.0.15; 6.4.0.16; 6.4.0.17; 6.4.0.18; 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2; 7.0.2.1; 7.0.3; 7.0.4; 7.0.5; 7.0.6; 7.0.6.1; 7.0.6.2; 7.0.6.3; 7.0.7; 7.0.8; 7.0.8.1; 7.1.0; 7.1.0.1; 7.1.0.2; 7.1.0.3; 7.2.0; 7.2.0.1; 7.2.1; 7.2.2; 7.2.3; 7.2.3.1; 7.2.4; 7.2.4.1; 7.2.5; 7.2.5.1; 7.2.5.2; 7.2.6; 7.2.7; 7.2.8; 7.2.8.1; 7.2.9; 7.2.10; 7.2.10.1; 7.2.10.2; 7.3.0; 7.3.1; 7.3.1.1; 7.3.1.2; 7.4.0; 7.4.1; 7.4.1.1; 7.4.2; 7.4.2.1; 7.4.2.2; 7.4.2.3; 7.4.2.4; 7.4.3; 7.4.4; 7.4.5; 7.6.0; 7.6.1; 7.6.2; 7.6.2.1; 7.6.3; 7.6.4; 7.7.0; 7.7.10; 7.7.10.1; 7.7.11; 10.0.0

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CVE-2026-20131 wird unter CWE-502 (Deserialization of Untrusted Data) klassifiziert. Diese Schwaeche tritt auf, wenn eine Anwendung Daten aus einer nicht vertrauenswuerdigen Quelle deserialisiert, ohne ausreichende Validierung durchzufuehren, wodurch ein Angreifer schaedliche serialisierte Objekte einschleusen kann, die bei der Deserialisierung beliebigen Code ausfuehren.

Bei CVE-2026-20131 akzeptiert das Web-Management-Interface des Cisco FMC serialisierte Java-Byte-Streams von unauthentifizierten Benutzern. Der Deserialisierungsprozess verwendet keine Objekttyp-Filterung oder Integritaetspruefung, sodass ein Angreifer ein manipuliertes serialisiertes Java-Objekt mit einer Gadget-Chain einsenden kann, die beliebige Befehlsausfuehrung ausloest. Da der FMC-Webdienst mit Root-Rechten laeuft, erhaelt der Angreifer bei erfolgreicher Ausnutzung die vollstaendige Kontrolle ueber die Appliance.

Mehr erfahren: CWE-502 — Deserialization of Untrusted Data

Auswirkungsanalyse

CVE-2026-20131 traegt den maximal moeglichen CVSS v3.1-Basisscore von 10.0 (CRITICAL) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Jede Metrik befindet sich auf dem Worst-Case-Wert: Der Angriff ist netzwerkbasiert mit niedriger Komplexitaet, erfordert keine Privilegien oder Benutzerinteraktion, und der Scope ist Changed, was bedeutet, dass die Kompromittierung ueber die verwundbare FMC-Komponente hinaus auf die gesamte verwaltete Netzwerkinfrastruktur reicht.

Vertraulichkeit (High): Ein Angreifer, der Code als Root auf der FMC-Appliance ausfuehrt, erhaelt Zugriff auf alle verwalteten Firewall-Richtlinien, VPN-Konfigurationen, Netzwerktopologie-Daten, gespeicherte Anmeldedaten und Sicherheitsereignisprotokolle.

Integritaet (High): Mit Root-Zugriff auf das FMC kann ein Angreifer Firewall-Regeln aendern, Intrusion-Prevention-Richtlinien deaktivieren, Backdoor-Regeln einschleusen und kompromittierte Konfigurationen an alle verwalteten Firepower-Geraete verteilen.

Verfuegbarkeit (High): Der Angreifer kann das FMC vollstaendig deaktivieren, alle verwalteten Firewalls und IPS-Sensoren stoeren oder die kompromittierte Management-Ebene nutzen, um grossflaechige Netzwerkausfaelle zu verursachen. Die bestaetigte Ransomware-Verbindung bestaetigt, dass Bedrohungsakteure diese Schwachstelle fuer destruktive Operationen einsetzen.

Exploit-Reifegrad

CVE-2026-20131 weist eine extrem hohe Exploit-Reife mit bestaetigter aktiver Ausnutzung in freier Wildbahn auf. Die CISA hat die Schwachstelle am 19. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer ungewoehnlich kurzen Behebungsfrist von nur 3 Tagen bis zum 22. Maerz 2026, was die extreme Dringlichkeit widerspiegelt. Die Schwachstelle hat eine bestaetigte Ransomware-Verbindung, was bedeutet, dass Ransomware-Operatoren diesen Exploit aktiv in ihre Toolkits integrieren.

Der EPSS-Score von 0.58 % mag moderat erscheinen, reflektiert aber die relativ kuerzliche Offenlegung. Angesichts der unauthentifizierten Natur des Angriffs, der Verfuegbarkeit ausgereifter Java-Deserialisierungs-Tools (wie ysoserial) und des hohen Werts von Cisco FMC als Ziel ist eine rasche Eskalation der Ausnutzung zu erwarten.

Organisationen mit internetexponierten FMC-Management-Interfaces sind unmittelbar gefaehrdet und sollten die Behebung als Notfallprioritaet behandeln.

Behebung

  1. Sofortiges Einspielen des Cisco-Sicherheitspatches: Installieren Sie das neueste Cisco FMC-Software-Update, das CVE-2026-20131 behebt. Angesichts der 3-taegigen CISA-Behebungsfrist und der aktiven Ransomware-Ausnutzung sollte dies als Notfall-Change mit hoechster Prioritaet behandelt werden.

  2. Netzwerkzugang zum FMC-Web-Management-Interface einschraenken: Das FMC-Management-Interface darf niemals dem Internet ausgesetzt sein. Stellen Sie sicher, dass es nur ueber ein dediziertes Management-Netzwerksegment zugaenglich ist. Implementieren Sie Firewall-Regeln oder ACLs, die den Zugang auf autorisierte Administrator-IP-Adressen beschraenken.

  3. Forensische Analyse der FMC-Appliances durchfuehren: Jede FMC-Instanz, deren Management-Interface von nicht vertrauenswuerdigen Netzwerken aus zugaenglich war, sollte als potenziell kompromittiert betrachtet werden. Pruefen Sie FMC-Audit-Logs auf verdaechtige Aktivitaeten, unerwartete Richtlinienenderungen und unautorisierte Benutzererstellungen.

  4. Alle verwalteten Firepower-Geraete pruefen: Falls das FMC kompromittiert wurde, haben moeglicherweise alle verwalteten FTD-Geraete manipulierte Konfigurationen erhalten. Vergleichen Sie aktuelle Firewall-Richtlinien mit bekannten Baselines.

  5. Alle im FMC gespeicherten Anmeldedaten rotieren: Dies umfasst FMC-Administratorkonten, LDAP/RADIUS-Integrations-Anmeldedaten, VPN-Pre-Shared-Keys und API-Tokens. Gehen Sie davon aus, dass alle ueber ein kompromittiertes FMC zugaenglichen Anmeldedaten exfiltriert wurden.

Technische Details

CVE-2026-20131 ist eine Schwachstelle durch unsichere Deserialisierung im Web-Management-Interface des Cisco Firepower Management Center. Der CVSS v3.1-Vektor ist CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H mit dem Maximalscore von 10.0. Die Ursache liegt in der Annahme und Deserialisierung nicht vertrauenswuerdiger Java-Byte-Streams durch die FMC-Webanwendung ohne jegliche Eingabevalidierung, Typ-Filterung oder Integritaetspruefung. Das FMC-Web-Interface verarbeitet eingehende HTTP-Anfragen, die serialisierte Java-Objekte enthalten. Ein unauthentifizierter Angreifer kann ein schaedliches serialisiertes Java-Objekt mit bekannten Gadget-Chains aus dem Classpath der FMC-Anwendung erstellen. Bei der Deserialisierung wird die Gadget-Chain ausgefuehrt und gewaehrt dem Angreifer beliebige Code-Ausfuehrung. Da der FMC-Webdienst-Prozess mit Root-Rechten laeuft, erhaelt der Angreifer sofort vollstaendigen Root-Zugriff auf die Appliance. Der Changed Scope (S:C) reflektiert, dass das FMC eine zentralisierte Managementplattform ist, deren Kompromittierung sich direkt auf alle verwalteten Firepower-Threat-Defense-Geraete und die gesamte Netzwerksicherheitsinfrastruktur auswirkt.

Häufig gestellte Fragen

Wird CVE-2026-20131 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-20131 am 19. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 22. Maerz 2026. Die Schwachstelle hat eine bestaetigte Ransomware-Verbindung, was die aktive Nutzung durch Ransomware-Operatoren belegt.

Welche Produkte sind von CVE-2026-20131 betroffen?

Betroffen ist das Cisco Firepower Management Center (FMC). Alle Versionen mit dem verwundbaren Web-Management-Interface sind gefaehrdet. Konsultieren Sie das Cisco Security Advisory fuer spezifische Versionsdetails und Patch-Verfuegbarkeit.

Wie behebe ich CVE-2026-20131?

Spielen Sie sofort das neueste Cisco FMC-Software-Update ein. Als Sofortmassnahme beschraenken Sie den Netzwerkzugang zum FMC-Web-Management-Interface auf vertrauenswuerdige Management-Netzwerke. Das Management-Interface darf niemals dem Internet ausgesetzt sein.

Wie schwerwiegend ist CVE-2026-20131?

Mit einem CVSS-Score von 10.0 (dem Maximum), unauthentifizierter Remote-Code-Ausfuehrung als Root und einer bestaetigten Ransomware-Verbindung gehoert CVE-2026-20131 zu den kritischsten jemals offengelegten Schwachstellen.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score31.23%
EPSS-Perzentil98.1%

Daten

Veröffentlicht4. März 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.