CVE-2026-20079 : contournement d'authentification et RCE root dans Cisco Secure FMC
HERMES
HERMES THREAT SCORE ET RISQUE D'ENTREPRISE
Cible : Cisco Secure Firewall Management Center (FMC) - Interface d'administration web
Confiance : 99%
98/ 100
CRITIQUE
Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.
Décomposition des dimensions
Exploitabilité20 / 20
Activité de menace20 / 20
Militarisation20 / 20
Exposition19 / 20
Prévalence19 / 20
Impact20 / 20
Maturité de l'exploit20 / 20
Potentiel d'attaque en chaîne20 / 20
⚖️Divergence & Justification opérationnelle
Le score Hermes évalue la CVE-2026-20079 à 98 (CRITIQUE). En tant que plan de contrôle centralisé des pares-feux d'entreprise Cisco (FTD et ASA), la prise de contrôle non authentifiée avec privilèges root sur le boîtier FMC entraîne la compromission totale de la segmentation réseau, l'accès direct aux clés de chiffrement et certificats VPN, et permet l'ouverture de tunnels furtifs vers les réseaux internes les plus sensibles.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-20079: Cisco Secure FMC Authentication Bypass to Root RCEVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Secure Firewall Management Center
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Secure Firewall Management Center documented in Hermes dossier.”
La cause racine de la CVE-2026-20079 réside dans un contournement d’authentification par chemin alternatif (CWE-288) combiné à un abus de privilèges sudo non contrôlé.
Chaîne d'exécution de la CVE-2026-20079 sur Cisco Secure FMC :
Lors de l’initialisation du système d’exploitation de l’appliance FMC, un processus d’arrière-plan dédié au traitement de modules de licence et de paquets internes est lancé avec des droits élevés. Ce processus enregistre des routes d’écoute au niveau du serveur web local (Apache/Nginx servant l’interface d’administration).
Cependant, ces routes omettent d’appliquer la chaîne de filtres d’authentification de session (session tokens, cookies d’authentification administrative ou jetons RBAC). Un attaquant capable de joindre l’interface web peut ainsi envoyer des requêtes HTTP ciblant directement ces points de terminaison non assujettis aux contrôles.
Une fois le contrôle d’accès franchi, le processus traite des requêtes de mise à jour de paquets ou de licences. L’utilisateur exécutant le serveur web (www) bénéficie d’une règle sudoers permissive autorisant l’invocation du script Perl d’administration :
En déposant un fichier de licence forgé (/var/tmp/license.tmp) contenant des charges utiles intégrées ou en exploitant l’absence de validation des arguments dans package_info.pl, l’attaquant force l’interpréteur Perl à exécuter des commandes arbitraires. Celles-ci s’exécutent immédiatement sous l’identité root, donnant le contrôle total du noyau Linux de l’appliance.
3. Scénarios d’attaque et militarisation en conditions réelles
La CVE-2026-20079 est activement militarisée par des groupes de menace étatiques et des syndicats cybercriminels spécialisés dans la compromission d’équipements de périmètre réseau (edge devices).
Dans une architecture d’entreprise, Cisco FMC est le nœud central qui contrôle l’ensemble des boîtiers Secure Firewall Threat Defense (FTD). Obtenir un accès root sur FMC confère aux attaquants des capacités critiques :
Extraction de secrets d’infrastructure : récupération des clés pré-partagées (PSK) IPsec, des certificats privés d’authentification VPN et des mots de passe de gestion des équipements réseau ;
Neutralisation de la détection : modification discrète des politiques d’inspection Snort, désactivation sélective des règles de blocage ou insertion d’exceptions de filtrage pour masquer le trafic de commande et contrôle (C2) ;
Pivoting et mouvement latéral : utilisation de l’appliance FMC comme passerelle de rebond directe vers les sous-réseaux d’administration OOB (Out-Of-Band) et les cœurs de réseau internes.
Les observations de télémétrie de Cisco Talos indiquent que des groupes de menace combinent la CVE-2026-20079 avec d’autres vulnérabilités (notamment la faille de persistance CVE-2026-20316). Après avoir obtenu l’accès initial sans authentification via la CVE-2026-20079, les acteurs malveillants implantent des shells web furtifs dans les répertoires web de FMC et créent des tâches cron cachées, garantissant le maintien de leur accès même après un redémarrage de l’appliance.
Conformément aux exigences de triage forensique de la CISA (BOD 26-04), les équipes de réponse à incident (CSIRT/DFIR) doivent auditer l’appliance FMC pour détecter tout signe d’exploitation antérieure.
le système présente un indicateur formel de compromission. L’attaquant a exploité la CVE-2026-20079 pour invoquer le script privilégié avec le fichier temporaire /var/tmp/license.tmp.
Artefacts sur le système de fichiers
Présence résiduelle du fichier /var/tmp/license.tmp ou de fichiers suspects dans /var/tmp/ et /tmp/.
Nouveaux scripts PHP, Perl ou shell déposés dans /usr/local/sf/htdocs/ ou /var/www/.
Clés SSH non autorisées ajoutées dans /root/.ssh/authorized_keys ou /home/admin/.ssh/authorized_keys.
Anomalies réseau et processus
Connexions TCP sortantes inhabituelles depuis l’adresse IP de management du FMC vers des adresses publiques non répertoriées (trafic C2).
Processus enfants suspects engendrés par le binaire Perl ou le serveur HTTP (shells interactifs /bin/sh, /bin/bash, nc, python).
Ces règles inspectent les requêtes HTTP dirigées vers les points de terminaison non authentifiés de l’interface de gestion et bloquent les payloads structurés pour déclencher le contournement d’authentification.
Isolation immédiate de l’interface de gestion :
Vérifiez que l’interface web de Cisco Secure FMC n’est en aucun cas accessible depuis l’Internet public. Restreignez son accès aux seuls sous-réseaux d’administration hors bande (OOB) via des listes de contrôle d’accès strictes (ACL) ou un bastion d’administration dédié.
Audit forensique préalable :
Exécutez la commande zgrep "package_info.*license" /var/log/messages* sur le boîtier. Si des traces d’exploitation sont découvertes, l’application du correctif ne suffira pas à nettoyer une compromission existante. Déclenchez immédiatement le plan de réponse à incident et contactez le support Cisco TAC.
Application du correctif cumulatif (hotfix) :
Téléchargez et installez sans délai le hotfix correspondant à votre version depuis le Cisco Software Center :