Threat Intelligence

CVE-2026-20316 : des identifiants statiques ouvrent la porte du Cisco Secure FMC en zero-day

Admin CyberAfrik 30 July 2026 17 lectures
CVE-2026-20316 : des identifiants statiques ouvrent la porte du Cisco Secure FMC en zero-day

Rapport CTI technique du 30 juillet 2026

Résumé exécutif

Cisco a confirmé le 29 juillet 2026 l'exploitation active de CVE-2026-20316, une vulnérabilité d'identifiants statiques (CWE-798) présente dans Secure Firewall Management Center (FMC), la console qui centralise la gestion des pare-feux Firepower et Secure Firewall Threat Defense d'un grand nombre d'organisations. Un compte bas privilège intégré au logiciel dispose d'un mot de passe codé en dur, identique sur toutes les installations non corrigées, et accessible sans authentification préalable dès lors que l'interface de management est exposée. La CISA a inscrit la faille à son catalogue Known Exploited Vulnerabilities le jour même, fixant au 1er août 2026 la date limite de correction pour les agences fédérales américaines.

Le score CVSS de 5,3 masque une réalité plus inquiétante : Cisco a relevé la sévérité à High parce que l'accès obtenu via ce compte peut servir de tremplin pour enchaîner d'autres failles FMC et grimper en privilèges, jusqu'à l'exécution de code root via CVE-2026-20079 (CVSS 10.0), une faille de contournement d'authentification patchée dès mars 2026 mais dont l'avis vient d'être mis à jour avec les mêmes indicateurs de compromission. Les deux avis partagent le même artefact /var/tmp/license.tmp, sans que Cisco ne confirme officiellement le lien entre les deux exploitations. Pour un pentester ou un défenseur, le signal est clair : toute FMC exposée sur Internet doit être considérée comme potentiellement compromise et auditée immédiatement.

Chronologie

DateÉvénement
Mars 2026Cisco publie l'avis initial pour CVE-2026-20079 (bypass d'authentification, CVSS 10.0)
Début juillet 2026Cisco détecte les premiers signes d'exploitation active de CVE-2026-20316 (date précise non communiquée)
29 juillet 2026Cisco publie l'avis pour CVE-2026-20316, livre les hotfix pour les versions 7.0 à 10.0, et met à jour l'avis CVE-2026-20079 avec un second bug ID (CSCwt95974), des IOC et des hotfix
29 juillet 2026La CISA ajoute CVE-2026-20316 au catalogue KEV
1er août 2026Échéance de remédiation imposée aux agences fédérales civiles américaines (BOD 22-01)

Fiche vulnérabilité

CVE-2026-20316 | CVSS 3.1 : 5.3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N), Security Impact Rating Cisco : High | Cisco Secure Firewall Management Center, versions 7.0, 7.2, 7.4, 7.6, 7.7 et 10.0

La faille provient de la présence d'un compte bas privilège avec un mot de passe statique, codé en dur dans le logiciel FMC, quelle que soit la configuration de l'appliance. Un attaquant distant et non authentifié peut se connecter avec ce compte et accéder aux données accessibles à ce niveau de privilège. Cisco précise que la surface d'exposition se réduit si l'interface de management FMC n'est pas accessible depuis Internet public, ce qui reste la principale mesure de mitigation en attendant l'application du correctif. Le chercheur Jimi Sebree (Horizon3.ai) est crédité de la découverte. Aucun code d'exploitation public n'a été identifié à ce jour ; l'exploitation documentée par Cisco relève d'attaques en conditions réelles observées directement par l'éditeur. Le correctif prend la forme de hotfix dédiés par branche (7.0.9.1-3, 7.2.11.1-4, 7.4.7.1-3, 7.6.5.1-2, 7.7.12.1-2, 10.0.1.1-2), sans contournement de configuration disponible.

CVE-2026-20079 | CVSS 3.1 : 10.0 | Cisco Secure Firewall Management Center (mêmes branches)

Faille de contournement d'authentification permettant à un attaquant distant non authentifié d'exécuter des scripts et des commandes en tant que root, via des requêtes HTTP spécialement forgées exploitant un processus système mal initialisé au démarrage. Divulguée en mars 2026, elle ne nécessite ni les identifiants statiques de CVE-2026-20316 ni un accès préalable. Cisco affirme ne pas avoir connaissance d'exploitation active de cette faille précise, mais le partage du même indicateur de compromission dans les deux avis suggère une possibilité de chaînage exploité par un même acteur. PoC disponible : non signalé publiquement à ce jour. Patch/mitigation : mêmes hotfix que CVE-2026-20316.

Diagramme de la chaîne d'attaque

Chaîne d'exploitation Cisco Secure FMC
Chaîne d'accès et de persistance sur Cisco Secure FMC, reconstituée à partir des avis Cisco et de la couverture BleepingComputer / The Hacker News du 29-30 juillet 2026.

Analyse technique

Étape 1 : reconnaissance de l'interface de management exposée

L'attaquant identifie une instance Secure FMC dont l'interface web de gestion est accessible depuis Internet, une pratique que Cisco déconseille explicitement mais que de nombreuses organisations tolèrent pour des raisons opérationnelles. Un simple scan de bannière ou de certificat TLS suffit à fingerprinter une FMC exposée.

Étape 2 : authentification avec le compte à identifiants statiques

L'attaquant se connecte directement avec le compte bas privilège intégré, dont le mot de passe est identique sur toutes les installations vulnérables. Aucune phase de brute force ni de phishing n'est nécessaire : les identifiants sont connus dès lors que la version du logiciel est identifiée.

Étape 3 : collecte de données via le compte compromis

Une fois authentifié, l'attaquant accède aux données disponibles pour ce niveau de privilège. Cisco ne détaille pas la nature exacte de ces données, mais le contexte FMC (gestion centralisée de règles de pare-feu, objets réseau, politiques d'accès) en fait une cible de choix pour de la reconnaissance réseau ou la préparation d'une intrusion plus large.

Étape 4 : élévation de privilèges possible par chaînage

Cisco indique explicitement que cet accès bas privilège peut être combiné à d'autres vulnérabilités FMC non divulguées pour obtenir des privilèges supérieurs. L'avis mis à jour pour CVE-2026-20079 le même jour, avec un indicateur de compromission identique, dessine un scénario où l'accès initial via les identifiants statiques sert de reconnaissance avant l'exploitation du bypass d'authentification menant à l'exécution de commandes en root.

Étape 5 : exécution de commandes et persistance root (si CVE-2026-20079 est chaînée)

Avec un accès root obtenu via le bypass d'authentification, l'attaquant peut exécuter des scripts arbitraires, modifier la configuration du pare-feu géré, exfiltrer des règles de sécurité, ou pivoter vers les appliances Firepower administrées par la FMC compromise.

Indicateurs de compromission

TypeValeur
Fichier suspect/var/tmp/license.tmp
Commande de détectioncat /var/log/messages | grep license
Motif de log suspectsudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
Bug ID Cisco associéCSCwt95974

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190L'interface de management FMC exposée sur Internet constitue le point d'entrée initial exploité
Credential Access / Defense EvasionValid Accounts: Default AccountsT1078.001Le compte bas privilège avec mot de passe codé en dur correspond à un compte par défaut valide sur toutes les installations non corrigées
CollectionData from Local SystemT1005Accès aux données disponibles pour le compte compromis, tel que décrit par Cisco
Privilege EscalationExploitation for Privilege EscalationT1068Chaînage explicitement mentionné par Cisco avec d'autres vulnérabilités FMC non divulguées, potentiellement CVE-2026-20079
ExecutionCommand and Scripting InterpreterT1059Exécution de scripts et commandes en root via CVE-2026-20079 si la chaîne complète est utilisée

Cette cartographie constitue notre lecture technique des avis Cisco et de la couverture presse disponible : aucune attribution officielle d'acteur ni de matrice ATT&CK n'a été publiée par Cisco ou la CISA à ce jour.

Remédiation : checklist opérationnelle

  1. Recenser toutes les instances Secure FMC on-premise et vérifier leur version exacte (7.0, 7.2, 7.4, 7.6, 7.7, 10.0 sont concernées).
  2. Appliquer immédiatement le hotfix correspondant à chaque branche : 7.0.9.1-3, 7.2.11.1-4, 7.4.7.1-3, 7.6.5.1-2, 7.7.12.1-2, ou 10.0.1.1-2.
  3. Retirer sans délai l'interface de management FMC de toute exposition Internet publique, y compris temporairement en attendant le déploiement du correctif.
  4. Exécuter cat /var/log/messages | grep license en mode expert sur chaque FMC et rechercher la présence de /var/tmp/license.tmp dans les résultats.
  5. En cas de détection de l'IOC, considérer l'appliance comme compromise : effectuer une rotation complète des identifiants, clés et certificats associés au device.
  6. Contacter le TAC Cisco pour tout dispositif suspecté compromis avant de le remettre en production.
  7. Vérifier également l'état de l'avis CVE-2026-20079 sur les mêmes appliances et appliquer les hotfix correspondants, même en l'absence d'exploitation confirmée pour cette faille précise.
  8. Auditer les comptes locaux et les journaux d'authentification FMC sur les 90 derniers jours pour toute activité anormale du compte bas privilège concerné.

Sources

Tags : CVE-2026-20316CVE-2026-20079CiscoSecure Firewall Management CenterKEV CISAidentifiants statiqueszero-day
Partager cet article