CVE-2026-20316
Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability
Beschreibung
CVE-2026-20316 ist eine Schwachstelle durch Verwendung von fest codierten Passwörtern in der Web-Oberfläche von Cisco Secure Firewall Management Center (FMC) Software. Die betroffene Software enthält statische Anmeldedaten für ein Konto mit niedrigen Rechten, sodass ein nicht authentifizierter Angreifer aus der Ferne allein mit diesen Zugangsdaten am Gerät anmelden und sensible Daten des Management-Systems lesen kann. Die Bewertung liegt bei CVSS 5.3 (Mittel) und betrifft ausschließlich die Vertraulichkeit, doch Cisco hat dem Advisory ein Security Impact Rating von „High" gegeben, weil CVE-2026-20316 mit weiteren Schwachstellen in Cisco Secure FMC Software kombiniert werden kann, um Rechte auszuweiten. CISA hat CVE-2026-20316 mit Frist 01.08.2026 in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen, was aktive Ausnutzung dieser Cisco-FMC-Schwachstelle bestätigt. Da das FMC die zentrale Policy- und Log-Konsole für einen gesamten Firewall-Bestand ist, ist selbst ein Lesezugriff mit niedrigen Rechten sicherheitsrelevant.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | secure firewall management center | >= 7.0.0, <= 7.0.9; >= 7.2.0, <= 7.2.11; >= 7.3.0, <= 7.3.1.2; >= 7.4.0, <= 7.4.7; >= 7.6.0, <= 7.6.5; >= 7.7.0, <= 7.7.12; >= 10.0.0, <= 10.0.1 |
Referenzen
Schwachstellentyp
CWE-259: Verwendung von fest codierten Passwörtern
Verwendung von fest codierten Passwörtern tritt auf, wenn ein Produkt ein Passwort direkt im Quellcode, in Konfigurationsdateien oder in einer Binärdatei eingebettet hat und es zur Authentifizierung eingehender Benutzer oder zur Verbindung mit anderen Komponenten nutzt. In Cisco Secure Firewall Management Center gehören die eingebetteten Anmeldedaten zu einem lokalen Konto mit niedrigen Rechten, das in jeder Installation der betroffenen Releases vorhanden ist — dasselbe Passwort funktioniert damit auf jedem ungepatchten FMC-Gerät und lässt sich vom Betreiber ohne Hersteller-Fix nicht ändern.
Mehr erfahren: CWE-259 — Verwendung von fest codierten Passwörtern
Auswirkungsanalyse
Mit einem CVSS-3.1-Basiswert von 5.3 (Mittel) ist CVE-2026-20316 aus der Ferne ohne physischen Zugriff ausnutzbar, leicht auszunutzen ohne besondere Voraussetzungen, benötigt keine Authentifizierung und keine Benutzerinteraktion — begrenzend wirkt allein, dass sich die Auswirkung auf die Vertraulichkeit beschränkt. Vertraulichkeit (Niedrig): Das statische Konto kann sensible Daten im Management-System lesen, auf einem FMC also typischerweise Geräteinventar, Policy-Details und Ereignisdaten, die beschreiben, wie ein Netz verteidigt wird. Integrität und Verfügbarkeit (Keine): Das Konto kann aus sich heraus keine Konfiguration ändern und den Dienst nicht stören. Das praktische Risiko liegt höher, als die 5.3 vermuten lassen, denn laut Cisco lässt sich die Schwachstelle mit weiteren Secure-FMC-Lücken zu einer Rechteausweitung verketten, und CISA bestätigt Ausnutzung in freier Wildbahn. Ein aus dem Internet erreichbares FMC-Management-Interface ist deshalb ein dringender Fall, während ein auf interne Netze beschränktes Interface eine deutlich kleinere Angriffsfläche bietet.
Exploit-Reifegrad
CVE-2026-20316 steht im CISA-Katalog der Known Exploited Vulnerabilities, aktive Ausnutzung in freier Wildbahn ist damit bestätigt; ein Einsatz durch Ransomware ist derzeit als unbekannt eingestuft. In den vorliegenden Referenzen ist kein öffentlicher Exploit-Code verlinkt — veröffentlicht sind das Cisco Security Advisory und der CISA-KEV-Eintrag —, doch ein statisches Passwort ist nach Bekanntwerden trivial nutzbar, und über eine Login-Anfrage hinaus braucht es kein Exploit-Werkzeug. Der EPSS-Wert von 0,79 % (52,6. Perzentil) zeigt, dass breites automatisiertes Scannen noch nicht beobachtet wurde, was die Lage für aus dem Internet erreichbare FMC-Geräte untertreibt. Cisco warnt ausdrücklich, dass diese Schwachstelle zusammen mit weiteren Lücken in Cisco Secure FMC Software zur Rechteausweitung genutzt werden kann — behandeln Sie jede erfolgreiche Anmeldung des statischen Kontos als wahrscheinliche erste Stufe einer längeren Kette und patchen Sie vor der KEV-Frist am 01.08.2026.
Behebung
- Befolgen Sie die von CISA im KEV-Katalog geforderte Maßnahme: Mitigationen gemäß Herstelleranweisungen anwenden, unter Einhaltung der BOD-26-04-Vorgaben zur risikobasierten Patch-Priorisierung und der „Forensics Triage Requirements" von CISA — oder den Einsatz des Produkts einstellen, falls keine Mitigationen verfügbar sind. Die KEV-Frist ist der 01.08.2026.
- Installieren Sie ein korrigiertes Release gemäß dem Cisco Security Advisory cisco-sa-fmc-static-cred-BET3Cjh. Betroffen sind die Zweige 7.0.0 bis 7.0.9, 7.2.0 bis 7.2.11, 7.3.0 bis 7.3.1.2, 7.4.0 bis 7.4.7, 7.6.0 bis 7.6.5, 7.7.0 bis 7.7.12 sowie 10.0.0 bis 10.0.1 — aktualisieren Sie über den jeweils letzten betroffenen Build hinaus.
- Entfernen Sie das FMC-Management-Interface sofort aus der öffentlichen Internet-Exponierung. Cisco weist darauf hin, dass die Angriffsfläche kleiner ist, wenn das Management-Interface keinen öffentlichen Internetzugang hat; eine Beschränkung auf ein Management-VLAN, das nur über VPN oder einen Jump-Host erreichbar ist, wirkt daher als wirksame Übergangsmaßnahme.
- Prüfen Sie die FMC-Authentifizierungslogs auf erfolgreiche Anmeldungen unerwarteter lokaler Konten und auf Zugriffe von unbekannten Quelladressen, und achten Sie auf anschließende Versuche der Rechteausweitung, da das Konto als Sprungbrett und nicht als Endziel dient.
- Zur langfristigen Härtung gegen fest codierte Anmeldedaten (CWE-259): Geräte auf herstellerseitig ausgelieferte Standard- und Statik-Konten inventarisieren, eindeutige Zugangsdaten bereits bei der Inbetriebnahme erzwingen und Management-Ebenen hinter Netzwerkkontrollen legen, damit ein unentdecktes eingebettetes Konto aus nicht vertrauenswürdigen Netzen gar nicht erreichbar ist.
Technische Details
Ursache von CVE-2026-20316 sind statische Anmeldedaten für ein Konto mit niedrigen Rechten in Cisco Secure Firewall Management Center Software (CWE-259): Das Passwort ist im Produkt fest hinterlegt und wird nicht pro Installation erzeugt, ist also in jeder Installation eines betroffenen Releases identisch und bleibt gültig, bis Cisco es per Patch ändert. Zur Ausnutzung genügt es, die Zugangsdaten an die Anmeldung der FMC-Web-Oberfläche zu senden, weshalb der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N einen Netzwerk-Angriffsvektor mit niedriger Komplexität, ohne Rechte und ohne Benutzerinteraktion ausweist. Der Scope bleibt unverändert (S:U), und nur die Vertraulichkeit ist mit „Niedrig" betroffen (C:L), weil die Rechte des Kontos selbst auf das Lesen von Daten im Management-System begrenzt sind. Die Lücke zwischen dem CVSS-Wert 5.3 und Ciscos Security Impact Rating „High" entsteht durch Verkettung: Sobald ein Angreifer eine authentifizierte Sitzung besitzt, werden weitere Schwachstellen in Secure FMC Software erreichbar, die ein gültiges Konto mit niedrigen Rechten voraussetzen — aus einem Lesezugriff wird so eine Rechteausweitung auf dem Gerät, das die Firewalls einer Organisation verwaltet.
Häufig gestellte Fragen
Wird CVE-2026-20316 aktiv ausgenutzt?
Ja. CVE-2026-20316 steht im CISA-Katalog der Known Exploited Vulnerabilities, was Ausnutzung in freier Wildbahn bestätigt; die behördliche Behebungsfrist ist der 01.08.2026. Ein Einsatz durch Ransomware ist derzeit als unbekannt eingestuft, und der EPSS-Wert von 0,79 % entspricht dem 53. Perzentil aller CVEs, massenhafte automatisierte Ausnutzung wurde also noch nicht beobachtet.
Welche Produkte sind von CVE-2026-20316 betroffen?
Betroffen ist Cisco Secure Firewall Management Center (FMC) Software in den Releases 7.0.0 bis 7.0.9, 7.2.0 bis 7.2.11, 7.3.0 bis 7.3.1.2, 7.4.0 bis 7.4.7, 7.6.0 bis 7.6.5, 7.7.0 bis 7.7.12 sowie 10.0.0 bis 10.0.1. Die statischen Anmeldedaten liegen nur im FMC-Management-Gerät selbst, die Exponierung hängt also davon ab, ob dessen Web-Oberfläche für Angreifer erreichbar ist.
Wie behebe ich CVE-2026-20316?
Aktualisieren Sie auf ein korrigiertes Release aus Ciscos Advisory cisco-sa-fmc-static-cred-BET3Cjh, denn das fest codierte Passwort lässt sich vom Betreiber nicht ändern. Bis der Upgrade abgeschlossen ist, sollten Sie den öffentlichen Internetzugriff auf das FMC-Management-Interface sperren und die Authentifizierungslogs auf Anmeldungen unerwarteter lokaler Konten prüfen.
Wie schwerwiegend ist CVE-2026-20316?
Der CVSS-3.1-Basiswert liegt bei 5.3 (Mittel) und spiegelt nicht authentifizierten Fernzugriff mit niedriger Auswirkung auf die Vertraulichkeit sowie ohne Auswirkung auf Integrität und Verfügbarkeit. Cisco bewertet das Advisory dennoch als „High", weil die über CVE-2026-20316 erlangte Sitzung mit niedrigen Rechten mit weiteren Schwachstellen in Secure FMC Software zu einer Rechteausweitung kombiniert werden kann, und der KEV-Eintrag belegt die Ausnutzung in der Praxis.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.