CiberLATAMbywhalemate

CISA inclui CVE-2026-20316 no KEV da Cisco FMC

CISA adicionou a CVE-2026-20316 do Cisco FMC ao KEV após confirmar exploração ativa. A Cisco publicou hotfixes e não há workaround.

Whalemate Labs · Pesquisa assistida por IA30 de jul. de 20262 min de leitura

Em 29 de julho de 2026, a CISA acrescentou a vulnerabilidade CVE-2026-20316 do Cisco Secure Firewall Management Center ao catálogo de Known Exploited Vulnerabilities, depois de confirmar exploração ativa. A agência dos EUA também definiu 1º de agosto de 2026 como prazo de remediação para as organizações governamentais afetadas, segundo informações divulgadas pela SecurityWeek e outros relatos técnicos.

O que a Cisco corrigiu

A Cisco publicou no mesmo dia um alerta de segurança sobre uma falha de credenciais estáticas no Cisco Secure Firewall Management Center, descrita pela empresa como um problema de "static credential". Segundo a fabricante, não existem workarounds para mitigar a CVE-2026-20316, e a correção depende da aplicação das atualizações de software e dos hotfixes já disponíveis.

A empresa liberou patches específicos para as versões 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0 do FMC. O MyTech-Blog acrescenta que a Cisco também publicou hotfixes para várias ramificações do Cisco Secure FMC, incluindo 7.0, 7.2, 7.4, 7.6 e 7.7, em linha com o aviso oficial.

Exploração ativa e alcance técnico

A SecurityWeek informou que a Cisco anunciou os patches para essa vulnerabilidade enquanto a falha já era explorada ativamente como um zero-day. O The Hacker News também relatou que a Cisco confirmou a exploração ativa no início de julho de 2026, sem informar a data exata nem os autores dos ataques.

A descrição técnica é semelhante nas fontes consultadas. A Tenable classifica o caso como uma falha de uso de credenciais estáticas de baixo privilégio, que permite acesso não autenticado à interface web do FMC. A Cisco, segundo o resumo técnico citado pelo MyTech-Blog, registra impacto baixo sobre a confidencialidade, sem permitir por si só mudanças de configuração ou execução de código. Ainda assim, o f4n6.co.uk observa que a fabricante a classifica internamente com Security Impact Rating High, porque essas credenciais podem ser combinadas com outras vulnerabilidades conhecidas do FMC para elevar privilégios.

Indicadores e contexto da resposta

O The Hacker News informou que a Cisco disponibilizou um comando de diagnóstico específico, cat /var/log/messages | grep license, e que a presença do caminho /var/tmp/license.tmp pode ser tratada como possível indicador de exploração em um dispositivo FMC. A Cisco também atribui o relato inicial ao pesquisador Jimi Sebree, da Horizon3.ai.

A CISA, por sua vez, publicou no X que a CVE-2026-20316, descrita como um caso de "use of hard-coded password" no Cisco Secure Firewall Management Center, foi adicionada ao KEV e pediu a aplicação das mitigações disponíveis. O WindowsForum relacionou essa inclusão à Binding Operational Directive 26-04, que obriga a priorizar a remediação de vulnerabilidades KEV de alto risco em ativos expostos publicamente.

O f4n6.co.uk amplia o alcance afetado com dados de CPE do NVD e menciona ramificações como FMC 7.0.0 a 7.0.9, 7.2.0 a 7.2.11, 7.3.0 a 7.3.1.2 e 7.4.0 a 7.4.7. The Hacker News e BleepingComputer, citado por outras coberturas, concordam que a falha foi usada em ataques zero-day para obter acesso não autorizado a dispositivos FMC.

Fontes

Ver todas