Cisco FMC: уязвимости нулевого дня используют Sandworm и Qilin
Главный вопрос, который руководитель платформы на базе Cisco должен задать своему VP по безопасности на этой неделе, — не о том, ставить ли патч, а о том, выдерживает ли вообще концепция централизованного менеджера межсетевых экранов, доступного из интернета, столкновение с угрозами 2026 года. Cisco Talos подтвердил активную эксплуатацию двух уязвимостей в Secure Firewall Management Center (FMC) тремя отдельными группировками: одна атрибутирована российской государственной Sandworm, другая — аффилиату Qilin ransomware. Плоскость управления и есть точка взлома. Это меняет перспективу многих шести- и семизначных вендорных контрактов.
Цифры
Два CVE, три группировки, один общий набор индикаторов компрометации и выпуск защитных исправлений, отстоящий ещё на неделю. Такова картина инцидента. Как сообщает Help Net Security, Cisco Talos в среду подтвердил активное отслеживание эксплуатации CVE-2026-20079 и CVE-2026-20316 в Cisco Secure Firewall Management Center — продукте для централизованного управления несколькими устройствами Cisco Secure Firewall в сети.
CVE-2026-20079 — более серьёзная из двух уязвимостей. Это критический обход аутентификации в веб-интерфейсе FMC, обнаруженный Брэндоном Сакаи в ходе внутреннего тестирования Cisco и раскрытый с исправлением в начале марта 2026 года. Первопричина — некорректный системный процесс, создаваемый при загрузке, позволяющий удалённому неаутентифицированному атакующему отправлять специально сформированные HTTP-запросы и выполнять скрипты и команды с правами root. Никакого взаимодействия с пользователем, никакой действующей сессии, никакой предварительной точки опоры не требуется. Любой экземпляр FMC, доступный на порту 443 не тому человеку, — это готовый root shell.
CVE-2026-20316 менее впечатляющая, но по-своему более неловкая. О ней сообщил Джими Себри из Horizon3.ai; она обусловлена статическими жёстко закодированными учётными данными низкопривилегированной учётной записи. Исправление вышло 29 июля, и в тот же день CISA добавила её в каталог Known Exploited Vulnerabilities. В июле Cisco пометила обе уязвимости как эксплуатируемые в реальных условиях, однако тогда не подтвердила, применяется ли CVE-2026-20079 в качестве оружия. Это подтверждение появилось на текущей неделе.
Временная шкала важна для всех, кто ведёт разграничение при реагировании на инцидент. Если вы установили патч в марте, вы, вероятно, были в безопасности от обхода аутентификации. Если вы ждали июльского бюллетеня, у вас было около четырёх месяцев экспозиции по уязвимости, дающей root без учётных данных. А если вы до сих пор не применили исправление от 29 июля по уязвимости со статическими учётными данными, вы находитесь внутри окна, которое Talos описывает прямо сейчас. Комплексный выпуск защитных исправлений, консолидирующий оба хотфикса и дополнительные внутренне обнаруженные проблемы, запланирован на неделю 16 сентября. Talos явно говорит клиентам не ждать его.
Что действительно нового
CVE для межсетевых экранов — не новый жанр. Подлинное отличие здесь — состав атакующих и характер вторжений. Talos описывает три группировки, и каждая рассказывает свою историю о том, как экономика эксплуатации повзрослела вокруг устройств управления периметром.
Первая группировка эксплуатирует CVE-2026-20079, чтобы внедрить вредоносный веб-шелл в корневой каталог CSM Tomcat, а затем помещает туда же вредоносный JAR-файл. Этот JAR используется для выполнения команд, сбора данных аутентификации пользователей и эксфильтрации учётных данных. Это оппортунистическое ремесло, но паттерн JAR-в-Tomcat — характерный признак: перед нами кто-то, понимающий внутреннее устройство стека FMC, а не оператор, запускающий публичный PoC наугад. Кто бы это ни был, он изучил собственную структуру веб-уровня Cisco.
Вторая группировка атрибутирована Sandworm — связанной с ГРУ группе с долгой историей атак на энергетику и телекоммуникации. Их тактика здесь — классика брокера доступа и сборщика: получить вход через одну из двух уязвимостей, перезаписать файл license.tmp вредоносной копией, запустить обратный шелл к своему C2, затем собрать конфигурационные файлы каждого межсетевого экрана Cisco, управляемого FMC. Также устанавливается имплант, способный к сбору учётных данных, выполнению команд и файлов, перехвату пакетов и сканированию сети. Главный приз — не сам FMC, а полная топология и секретные материалы каждого подчинённого межсетевого экрана, которого касается скомпрометированный FMC. Один скомпрометированный управляющий апплайанс даёт главные ключи целого сегмента сети.
Третья группировка, предположительно Qilin ransomware, использует уязвимость статических учётных данных (CVE-2026-20316) как механизм первоначального доступа, после чего запускает стандартную цепочку аффилиата-шифровальщика: разведка, кража учётных данных, расширение доступа, отключение антивирусов, шифрование. Группы ransomware, рассматривающие менеджеры межсетевых экранов как вектор первоначального доступа, — вот что должно не давать спать финансовым директорам. Это означает, что один и тот же апплайанс теперь ценен и для государственного собирателя, и для финансово мотивированного шифровальщика, что сжимает окно между «уязвимость раскрыта» и «ваши данные на сайте утечек». Обе категории угроз конкурируют за одну и ту же дверь.
Что уже заложено в оценку рисков для команд безопасности
Часть этого уже учтена в мышлении зрелых команд безопасности. Плоскости управления периметром рассматривались как высокоценные цели со времён кампаний Pulse Secure и Fortinet начала 2020-х. Кто угодно, всё ещё открывающий веб-интерфейс FMC напрямую в публичный интернет в 2026 году, давно живёт взаймы, а предлагаемая Cisco мера смягчения «сделать уязвимый интерфейс управления FMC недоступным из интернета» — по сути, признание того, что это всегда должно было быть настройкой по умолчанию. Изоляция плоскости управления — базовое требование. Ничего нового.
Что не заложено: скорость, с которой государственные акторы и ransomware-группировки теперь используют общие векторы первоначального доступа к одному продукту в рамках одного цикла раскрытия. Cisco добавила идентичные индикаторы компрометации к обоим бюллетеням в июле, что говорит о значимом пересечении инструментария и инфраструктуры между этими группировками. Это разрушает традиционное разделение в моделях угроз, позволявшее CISO говорить совету директоров: «Риск APT — это другая бюджетная строка, не ransomware». На этом векторе это одна и та же строка.
Также не до конца учтена: скрытая стоимость консолидации у вендора. Если ваша архитектура безопасности поставила FMC в центр, потому что единое стекло управления дешевле в эксплуатации, чем лучшие решения в каждой категории, теперь вам придётся моделировать радиус поражения этого стекла как точки входа. Именно то свойство, которое делало покупку экономически привлекательной (централизованное управление многими межсетевыми экранами), и делает сбор Sandworm «конфигурационных файлов управляемых межсетевых экранов Cisco» столь разрушительным при единственном взломе.
Контраргумент
Консенсусная реакция на подобную историю — обвинить Cisco, обвинить монолитных вендоров и начать писать RFP на что-то иное. Я бы возразил против этого рефлекса. Cisco нашла CVE-2026-20079 внутренне, раскрыла в марте, выпустила патч, и именно их собственная команда threat intel публично выявляет группировки эксплуатации на этой неделе. Это версия прозрачности от зрелого вендора. Альтернативная вселенная, в которой вы используете менеджер межсетевых экранов меньшего вендора без собственного аналога Talos, не производит очевидно меньше ошибок. Она производит меньше обнаруженных ошибок и не даёт атрибуции, когда что-то идёт не так.
Более жёсткая правда архитектурная, а не вендорная. Любой продукт, централизованно управляющий политикой безопасности десятков подчинённых точек применения, будет целью первого уровня для любого, кто понимает назначение. Замена Cisco на конкурента не меняет эту математику. Сегментация плоскости управления, обязательная аутентификация по аппаратным токенам перед веб-интерфейсом и отношение к хостам рядом с FMC как к активам уровня 0 (так же, как к доменному контроллеру) — меняет. История здесь не «Cisco плохой», а «вы спроектировали свою плоскость управления, как будто на дворе 2015 год».
Разговор с финансовым директором на этой неделе
Конкретный вопрос, который финансовый директор любой компании на базе Cisco должен задать VP по безопасности на этой неделе: каково наше задокументированное окно экспозиции по FMC, и во сколько обойдётся ретейнер на реагирование на инцидент, если индикаторы компрометации кластера Sandworm совпадут с нашей телеметрией? Не потому что ответ будет приятным, а потому что удельная экономика компрометации менеджера межсетевых экранов (полная эксфильтрация конфигураций со всех управляемых устройств плюс сбор учётных данных плюс ransomware-довесок от другого актора, использующего тот же доступ) превращает рутинный цикл патчинга в потенциальное восьмизначное событие. Вот число, которое обосновывает экстренное окно изменений на эти выходные, а не ожидание выпуска защитных исправлений 16 сентября.
Ключевые выводы
- Применяйте существующие хотфиксы для CVE-2026-20079 и CVE-2026-20316 прямо сейчас. Не ждите консолидированного выпуска защитных исправлений на неделе 16 сентября — согласно рекомендации самого Talos.
- Если веб-интерфейс FMC доступен из публичного интернета, уберите его оттуда сегодня. Это собственная рекомендованная временная мера Cisco, которая должна была быть настройкой по умолчанию задолго до этого инцидента.
- Относитесь к FMC и аналогичным централизованным плоскостям управления как к активам уровня 0. Такой же уровень обнаружения, такой же контроль доступа, такое же моделирование радиуса поражения, как для доменного контроллера.
- Исходите из пересечения государственных акторов и ransomware-группировок на общих векторах первоначального доступа. Ваша модель угроз больше не может архитектурно разделять бюджетные строки APT и ransomware на периметре.
- Команды, оценивающие консолидацию у вендора для сетевой безопасности, теперь должны задавать вопрос: каков максимально вероятный ущерб, если единое стекло управления становится единой точкой компрометации, и сохраняется ли операционная экономия при этом числе?
Часто задаваемые вопросы
Q: Что такое CVE-2026-20079 и CVE-2026-20316?
Обе являются уязвимостями в веб-интерфейсе Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — критический обход аутентификации, предоставляющий удалённым неаутентифицированным атакующим выполнение команд с правами root через специально сформированные HTTP-запросы. CVE-2026-20316 — уязвимость со статическими жёстко закодированными учётными данными, позволяющая неаутентифицированным удалённым атакующим входить в затронутый экземпляр.
Q: Кто эксплуатирует эти уязвимости Cisco FMC?
Cisco Talos идентифицировал три группировки. Одна атрибутирована российской государственной группе Sandworm, которая использует доступ для сбора конфигурационных файлов управляемых межсетевых экранов и установки импланта для кражи учётных данных. Вторая предположительно является оператором Qilin ransomware, использующим уязвимость статических учётных данных для первоначального доступа. Третья группировка размещает веб-шелл и вредоносный JAR-файл в корневом каталоге CSM Tomcat.
Q: Что следует предпринять клиентам Cisco FMC прямо сейчас?
Немедленно примените существующие хотфиксы для CVE-2026-20079 и CVE-2026-20316, не дожидаясь комплексного выпуска защитных исправлений, запланированного на неделю 16 сентября. В качестве временной меры закройте интерфейс управления FMC от доступа из публичного интернета. Проверьте опубликованные Cisco индикаторы компрометации по своим логам на предмет признаков предшествующего вторжения.
DeepSeek Harness CVE-2026-82533: Побег из песочницы с оценкой CVSS 9.4
Одна команда в оболочке позволяет ИИ-агенту DeepSeek Harness получить полный доступ без ограничений. CVSS 9.4, настройки по умолчанию, без учётных данных, 215 000 звёзд на GitHub.
Abnormal AI выпускает облачную защиту от мошеннических AI-агентов
Abnormal AI расширяет поведенческий движок на облачные среды, используя модели OpenAI Daybreak для поиска мошеннических ИИ-агентов. Закрытый превью, громкие заявления, реальные вопросы.
DeepSeek нанимает 150 бэкенд-инженеров для спасения инфраструктуры
DeepSeek нанимает 150 старших бэкенд-инженеров для переработки базовой инфраструктуры. Эта цифра говорит об экономике AI-агентов больше, чем любой анонс продукта.




