Cisco, Secure Firewall Management Center (FMC) yazılımını etkileyen yeni bir güvenlik açığını, aktif istismar edildiği için Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. CVE-2026-20316 olarak izlenen ve CVSS skoru 5,3 olan açık, kimlik doğrulaması olmadan uzaktan erişim sağlayan bir saldırganın düşük ayrıcalıklı bir hesapla etkilenen cihaza giriş yapmasına ve hassas verilere ulaşmasına imkan verebiliyor.
Şirketin çarşamba günü yayımladığı uyarıda, açığın düşük yetkili bir kullanıcı hesabına ait sabit kimlik bilgilerinden kaynaklandığı belirtildi. Cisco, saldırganın bu hesapla etkilenen sisteme giriş yapabildiğini ve başarılı bir istismarın sistem içindeki hassas içeriklere erişim sağlayabildiğini aktardı.
FMC yönetim arayüzü genel internete açık değilse saldırı yüzeyinin daraldığını belirten Cisco, buna karşın açığa High düzeyinde Security Impact Rating (SIR) verdi. Şirket, bu sınıflandırmanın gerekçesi olarak zafiyetin Cisco Secure FMC yazılımındaki başka açıklarla zincirlenip yetki yükseltmekte kullanılabilmesini gösterdi.
Güvenlik araştırmacısı Jimi Sebree, Horizon3.ai adına açığı tespit edip bildirdi. Cisco, zafiyetin ay başında aktif olarak istismar edilmeye başlandığını da doğruladı; ancak saldırıların ne zaman başladığını, faillerin kim olduğunu ya da açığın hangi yöntemle kullanıldığını açıklamadı.
Yayınlanan yamalar ve IoC kontrolü
Şirket, sorunu gidermek için farklı sürümler adına hot fix paketlerini de duyurdu. Listede 7.0 için Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar, 7.2 için Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar, 7.4 için Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar, 7.6 için Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar, 7.7 için Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar ve 10.0 için Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar yer aldı.
Cisco, olası izinsiz erişimi anlamak için uzman modunda cat /var/log/messages | grep license komutunun çalıştırılmasını öneriyor. Komut çıktısında /var/tmp/license.tmp ifadesi görülürse, bu durum Cisco Secure FMC cihazında açığın kullanılmış olabileceğine işaret ediyor. Şirketin paylaştığı örnek günlük kaydında da /var/tmp/license.tmp öğesi yer alıyor ve package_info.pl betiğinin /var/tmp/license.tmp parametresiyle çalıştırıldığı görülüyor.
Aynı açıklamada Cisco, CVE-2026-20079 için yayımlanan uyarıyı da güncelledi. Kritik seviyedeki bu kimlik doğrulama atlatma açığı, CVSS 10,0 puanına sahip ve yeni eklenen ikinci bug ID olarak CSCwt95974 ile birlikte aynı IoC’leri ve hot fix’leri içeriyor. Şirket, bu zafiyetin kötüye kullanıldığına dair bir bulguya sahip olmadığını söyledi.
Cisco, CVE-2026-20079’un keyfi çalıştırılabilir script dosyalarının çalıştırılmasıyla root erişimi sağlayabildiğini belirtti. /var/tmp/license.tmp göstergesinin iki açık için de listelenmesi, tehdit aktörlerinin bunları birleştirerek kod çalıştırmaya ulaşmış olabileceği ihtimalini gündeme getiriyor.
Aktif istismar nedeniyle Federal Civilian Executive Branch (FCEB) kurumlarına yamaları 1 Ağustos 2026’ya kadar uygulamaları tavsiye ediliyor. Cisco ayrıca CVE-2026-20316 için NVD kaydını da paylaştı: https://nvd.nist.gov/vuln/detail/CVE-2026-20316.
