CVE-2026-20316

MEDIUM(5.3)KEVRansomwareErhöhtes Risiko

Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability

Beschreibung

CVE-2026-20316 ist eine Schwachstelle durch ein fest codiertes Passwort in der Weboberfläche der Cisco Secure Firewall Management Center (FMC) Software. Das Produkt wird mit statischen Benutzerzugangsdaten für ein gering privilegiertes Konto ausgeliefert — ein unauthentifizierter entfernter Angreifer kann sich damit schlicht anmelden und auf sensible Daten des betroffenen Systems zugreifen. Cisco hat diesem Advisory ein Security Impact Rating von High statt des durch CVSS 5.3 nahegelegten Medium zugewiesen, weil sich die Schwachstelle mit anderen Cisco-Secure-FMC-Schwachstellen zur Rechteausweitung verketten lässt. Betroffen sind FMC-Releases der Züge 7.0 bis 7.7 und 10.0. Die CISA führt CVE-2026-20316 im Katalog bekannter ausgenutzter Schwachstellen (KEV) und hat den Einsatz in Ransomware-Kampagnen bestätigt; der EPSS-Wert liegt bei rund 11 % im 96. Perzentil.

KEV-Informationen

Hersteller
Cisco
Produkt
Secure Firewall Management Center (FMC)
Hinzugefügt am
29. Juli 2026
Fälligkeitsdatum
1. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscosecure firewall management center>= 7.0.0, <= 7.0.9; >= 7.2.0, <= 7.2.11; >= 7.3.0, <= 7.3.1.2; >= 7.4.0, <= 7.4.7; >= 7.6.0, <= 7.6.5; >= 7.7.0, <= 7.7.12; >= 10.0.0, <= 10.0.1

Referenzen

Schwachstellentyp

CWE-259: Verwendung von fest codierten Passwörtern

Die Verwendung eines fest codierten Passworts liegt vor, wenn ein Produkt ein Passwort direkt in Quellcode, Konfigurationsdateien oder Binärdatei einbettet — sei es zur Authentifizierung eingehender Benutzer oder zur Verbindung mit externen Diensten. Solche Zugangsdaten sind in jeder Installation identisch und von Administratoren nicht änderbar; sobald der Wert bekannt ist — und das wird er unweigerlich — ist jede Installation zugänglich. Bei CVE-2026-20316 liefert Cisco Secure FMC statische Zugangsdaten für ein gering privilegiertes Konto mit, die ein Angreifer direkt gegen die Weboberfläche einsetzen kann.

Mehr erfahren: CWE-259 — Verwendung von fest codierten Passwörtern

Auswirkungsanalyse

CVE-2026-20316 ist aus der Ferne über das Netzwerk ausnutzbar, mit geringer Angriffskomplexität, ohne Authentifizierung und ohne Benutzerinteraktion — der Angreifer meldet sich mit Zugangsdaten an, die auf jeder betroffenen Appliance dieselben sind. Die CVSS-Auswirkungsmetriken sind bewusst eng: Die Vertraulichkeit ist gering betroffen, Integrität und Verfügbarkeit gar nicht, weil das statische Konto gering privilegiert ist und Lesezugriff auf sensible Daten statt Kontrolle über das Gerät verschafft. Deshalb liegt der Basiswert bei nur 5.3 — und deshalb hat Cisco ihn überstimmt und das Security Impact Rating auf High gesetzt, weil sich diese Schwachstelle zusammen mit anderen Cisco-Secure-FMC-Schwachstellen zur Rechteausweitung nutzen lässt. Liest man das zusammen mit CVE-2026-20079, dem unauthentifizierten Root-Zugriff im selben Produkt, wird das Verkettungsrisiko konkret. Cisco hält zudem fest, dass die zugehörige Angriffsfläche verringert ist, wenn die FMC-Management-Schnittstelle keinen öffentlichen Internetzugang hat — die hier nützlichste entlastende Tatsache. Das Ransomware-Kennzeichen der CISA und der EPSS-Wert von etwa 11 % im 96. Perzentil belegen ernsthafte Ausnutzung.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-20316 bestätigt und kennzeichnet sie als bekanntermaßen in Ransomware-Kampagnen eingesetzt — die schwerwiegendste Einstufung des Katalogs und eine Verschärfung gegenüber dem früheren Status. Der EPSS-Wert von rund 11 % im 96. Perzentil ist für eine per CVSS als mittel eingestufte Schwachstelle auffallend hoch und zeigt breite statt vereinzelter Ausnutzung an — konsistent mit einem statischen Credential, das nach dem Bekanntwerden des Werts keinerlei Exploit-Entwicklung mehr erfordert. Ciscos Advisory ist die einzige Herstellerquelle und veröffentlicht das Credential nicht, doch fest codierte Passwörter werden routinemäßig aus Firmware extrahiert und geteilt — das Fehlen eines veröffentlichten Werts bietet keinen Schutz. Das realistische Angriffsmodell ist ein Ransomware-Affiliate, der über dieses Konto ein authentifiziertes Standbein auf einem aus dem Internet erreichbaren FMC gewinnt und anschließend eine zweite FMC-Schwachstelle bis Root verkettet; jede ungepatcht exponierte Appliance verdient eine Kompromittierungsbewertung.

Behebung

  1. Die von der CISA geforderte Maßnahme sofort umsetzen. Mitigationen gemäß den Anweisungen von Cisco anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 1. August 2026 ist längst verstrichen, und der Eintrag ist für bekannten Ransomware-Einsatz gekennzeichnet.
  2. Ciscos korrigiertes FMC-Software-Release einspielen. Betroffen sind die Versionen 7.0.0 bis 7.0.9, 7.2.0 bis 7.2.11, 7.3.0 bis 7.3.1.2, 7.4.0 bis 7.4.7, 7.6.0 bis 7.6.5, 7.7.0 bis 7.7.12 und 10.0.0 bis 10.0.1; der Fix ist im Cisco-Advisory cisco-sa-fmc-static-cred-BET3Cjh dokumentiert. Ein statisches Credential lässt sich nicht per Konfiguration ändern — nur das Software-Update entfernt es.
  3. Die FMC-Management-Schnittstelle aus dem öffentlichen Internetzugang nehmen. Cisco hält ausdrücklich fest, dass dies die mit dieser Schwachstelle verbundene Angriffsfläche verringert; binden Sie die Management-Schnittstelle an ein dediziertes Management-VLAN oder einen Jump-Host-Bereich und sperren Sie sie am Perimeter — hier eine Sofortmaßnahme und zugleich die dauerhaft richtige Aufstellung für die Management-Ebene einer Firewall.
  4. Die verkettbaren FMC-Schwachstellen gleichzeitig patchen. Da Ciscos High-Einstufung auf der Rechteausweitung durch Kombination mit anderen FMC-Fehlern beruht, behandeln Sie dieses Advisory zusammen mit den weiteren Cisco-Secure-FMC-Schwachstellen Ihrer Version — insbesondere dem unauthentifizierten Root-Zugriff CVE-2026-20079 — und spielen ein Release ein, das alle behebt, statt des Mindest-Builds für diese eine CVE.
  5. Nach Kompromittierung suchen und langfristig härten. FMC-Zugriffslogs auf Anmeldungen mit dem statischen Konto und auf Zugriffe auf Firewall-Policy- und Konfigurationsdaten von unerwarteten Quellen prüfen, auf neue Administrationsbenutzer und unerklärte Policy-Änderungen achten und ausgerollte Firewall-Regeln gegen eine vertrauenswürdige Referenz validieren; anschließend alle FMC-Zugangsdaten rotieren, Multi-Faktor-Authentifizierung für administrativen Zugriff aktivieren und — angesichts der bestätigten Ransomware-Verknüpfung — prüfen, dass offline verfügbare, wiederherstellbare Sicherungen der FMC-Konfiguration existieren.

Technische Details

CVE-2026-20316 ist die Verwendung eines fest codierten Passworts (CWE-259) in der Weboberfläche der Cisco Secure Firewall Management Center Software. Das Produkt enthält statische Benutzerzugangsdaten für ein gering privilegiertes Konto, eingebettet in die Software statt je Installation erzeugt, und die Weboberfläche akzeptiert sie zur Anmeldung. Ein Angreifer im Besitz des Credential-Werts — der sich, da in allen Installationen identisch, verbreitet, sobald ihn jemand extrahiert — authentifiziert sich als dieser Benutzer und liest sensible Daten des betroffenen Systems. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N hält einen netzwerkseitig erreichbaren, wenig komplexen Angriff ohne Privilegien und Interaktion fest, mit ausschließlich geringer Vertraulichkeitsauswirkung bei unverändertem Scope. Die Lücke zwischen diesem Wert von 5.3 und Ciscos High-Einstufung ist der entscheidende technische Punkt: CVSS bewertet den Fehler isoliert, Cisco bewertet ihn als Bestandteil einer Kette, in der eine authentifizierte gering privilegierte Sitzung auf dem FMC das Standbein ist, das andere FMC-Schwachstellen in erhöhte Rechte auf einem Gerät verwandeln, das die Firewall-Policy einer Organisation steuert.

Häufig gestellte Fragen

Wird CVE-2026-20316 aktiv ausgenutzt?

Ja, und die CISA hat den Einsatz in Ransomware-Kampagnen bestätigt — das KEV-Ransomware-Kennzeichen steht auf „Known". Der EPSS-Wert von etwa 11 % liegt im 96. Perzentil, was für eine CVSS-Medium-Schwachstelle sehr hoch ist und widerspiegelt, dass die Ausnutzung eines statischen Credentials nach Bekanntwerden des Werts keine Exploit-Entwicklung erfordert.

Welche Produkte sind von CVE-2026-20316 betroffen?

Betroffen ist die Cisco Secure Firewall Management Center (FMC) Software in den Versionen 7.0.0 bis 7.0.9, 7.2.0 bis 7.2.11, 7.3.0 bis 7.3.1.2, 7.4.0 bis 7.4.7, 7.6.0 bis 7.6.5, 7.7.0 bis 7.7.12 und 10.0.0 bis 10.0.1. Cisco hält fest, dass die Angriffsfläche verringert ist, wenn die FMC-Management-Schnittstelle keinen öffentlichen Internetzugang hat.

Wie behebe ich CVE-2026-20316?

Spielen Sie das korrigierte FMC-Software-Release aus dem Cisco-Advisory cisco-sa-fmc-static-cred-BET3Cjh ein — ein fest codiertes Credential lässt sich nicht per Konfiguration, sondern nur durch das Update entfernen. Nehmen Sie zudem die FMC-Management-Schnittstelle aus dem öffentlichen Internetzugang und patchen Sie gleichzeitig die weiteren Cisco-Secure-FMC-Schwachstellen Ihrer Version, da Ciscos High-Einstufung auf der Rechteausweitung durch Verkettung beruht.

Wie schwerwiegend ist CVE-2026-20316?

Der CVSS-3.1-Basiswert beträgt 5.3 (mittel) und spiegelt unauthentifizierten Netzwerkzugriff auf ein gering privilegiertes Konto mit lesender Offenlegung sensibler Daten wider. Cisco vergibt jedoch ein Security Impact Rating von High, weil sich der Fehler mit anderen FMC-Schwachstellen zur Rechteausweitung kombinieren lässt, und die CISA hat den Einsatz in Ransomware-Kampagnen bestätigt — die Schwachstelle ist daher trotz des mittleren Basiswerts als vorrangiger Patch zu behandeln.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score11.15%
EPSS-Perzentil95.7%

Daten

Veröffentlicht29. Juli 2026
Zuletzt geändert1. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.