Aller au contenu

CVE-2026-20079 : contournement d'authentification et RCE root dans Cisco Secure FMC

HERMES

HERMES THREAT SCORE ET RISQUE D'ENTREPRISE

Cible : Cisco Secure Firewall Management Center (FMC) - Interface d'administration web
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score Hermes évalue la CVE-2026-20079 à 98 (CRITIQUE). En tant que plan de contrôle centralisé des pares-feux d'entreprise Cisco (FTD et ASA), la prise de contrôle non authentifiée avec privilèges root sur le boîtier FMC entraîne la compromission totale de la segmentation réseau, l'accès direct aux clés de chiffrement et certificats VPN, et permet l'ouverture de tunnels furtifs vers les réseaux internes les plus sensibles.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-20079: Cisco Secure FMC Authentication Bypass to Root RCEVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Secure Firewall Management Center
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Secure Firewall Management Center documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-20079Identifiant de suivi mondial
Avis de sécurité éditeurcisco-sa-onprem-fmc-authbypass-5JPp45V2Bulletin officiel Cisco Security
Identifiants de bogue CiscoCSCwr96008, CSCwt95974Suivi R&D Cisco PSIRT
Score CVSS v3.110.0 (Critique)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Score FIRST EPSS35,95 % (98,37ᵉ percentile)Probabilité d’exploitation de niveau supérieur
Statut CISA KEVAjoutée le 9 septembre 2026Échéance impérative au 12 septembre 2026 (BOD 26-04)
Composant vulnérableInterface de gestion web HTTPS (processus système au démarrage)Port TCP 443 / 8443
Privilèges requisAucun (non authentifié)Attaque à distance par voie réseau
Privilèges obtenusroot (superutilisateur de l’OS)Compromission intégrale de l’appliance

La CVE-2026-20079 affecte l’ensemble des branches majeures de Cisco Secure FMC sur site (on-premise) :

  • Cisco Secure FMC 7.0 : affecté (corrigé via le correctif Hotfix GB-7.0.9.1-3 ou version 7.0.9 et ultérieure) ;
  • Cisco Secure FMC 7.2 : affecté (corrigé via le correctif Hotfix HL-7.2.11.1-4 ou version 7.2.11 et ultérieure) ;
  • Cisco Secure FMC 7.4 : affecté (corrigé via le correctif Hotfix HG-7.4.7.1-3 ou version 7.4.7 et ultérieure) ;
  • Cisco Secure FMC 7.6 : affecté (corrigé via le correctif Hotfix CY-7.6.5.1-2 ou version 7.6.5 et ultérieure) ;
  • Cisco Secure FMC 7.7 : affecté (corrigé via le correctif Hotfix AM-7.7.12.1-2 ou version 7.7.12 et ultérieure) ;
  • Cisco Secure FMC 10.0 : affecté (corrigé via le correctif Hotfix P-10.0.1.1-2 ou version 10.0.1 et ultérieure).

La cause racine de la CVE-2026-20079 réside dans un contournement d’authentification par chemin alternatif (CWE-288) combiné à un abus de privilèges sudo non contrôlé.

Chaîne d'exécution de la CVE-2026-20079 sur Cisco Secure FMC :
┌─────────────────────────────────────────────────────────────┐
│ 1. Attaquant distant non authentifié │
└──────────────────────────────┬──────────────────────────────┘
│ Requêtes HTTP forgées (TCP 443)
▼
┌─────────────────────────────────────────────────────────────┐
│ 2. Processus système erroné au démarrage (Boot-Time Process)│
│ • Écoute sur un canal de dispatching interne │
│ • Court-circuit des mécanismes d'authentification web │
└──────────────────────────────┬──────────────────────────────┘
│ Dépôt de fichier / contournement
▼
┌─────────────────────────────────────────────────────────────┐
│ 3. Écriture du fichier temporaire malveillant │
│ • /var/tmp/license.tmp (sous contexte utilisateur 'www') │
└──────────────────────────────┬──────────────────────────────┘
│ Exécution sudo sans mot de passe
▼
┌─────────────────────────────────────────────────────────────┐
│ 4. Déclenchement privilégié du binaire Perl │
│ • sudo /usr/local/sf/bin/package_info.pl /var/tmp/... │
│ • Interprétation sans assainissement des paramètres │
└──────────────────────────────┬──────────────────────────────┘
│ Élévation vers l'OS
▼
┌─────────────────────────────────────────────────────────────┐
│ 5. Exécution de commandes et scripts avec privilèges ROOT │
│ • Installation de shells web persistants │
│ • Extraction de la base des secrets et configurations │
└─────────────────────────────────────────────────────────────┘

Lors de l’initialisation du système d’exploitation de l’appliance FMC, un processus d’arrière-plan dédié au traitement de modules de licence et de paquets internes est lancé avec des droits élevés. Ce processus enregistre des routes d’écoute au niveau du serveur web local (Apache/Nginx servant l’interface d’administration).

Cependant, ces routes omettent d’appliquer la chaîne de filtres d’authentification de session (session tokens, cookies d’authentification administrative ou jetons RBAC). Un attaquant capable de joindre l’interface web peut ainsi envoyer des requêtes HTTP ciblant directement ces points de terminaison non assujettis aux contrôles.

Une fois le contrôle d’accès franchi, le processus traite des requêtes de mise à jour de paquets ou de licences. L’utilisateur exécutant le serveur web (www) bénéficie d’une règle sudoers permissive autorisant l’invocation du script Perl d’administration :

Fenêtre de terminal
sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

En déposant un fichier de licence forgé (/var/tmp/license.tmp) contenant des charges utiles intégrées ou en exploitant l’absence de validation des arguments dans package_info.pl, l’attaquant force l’interpréteur Perl à exécuter des commandes arbitraires. Celles-ci s’exécutent immédiatement sous l’identité root, donnant le contrôle total du noyau Linux de l’appliance.


3. Scénarios d’attaque et militarisation en conditions réelles

Section intitulée « 3. Scénarios d’attaque et militarisation en conditions réelles »

La CVE-2026-20079 est activement militarisée par des groupes de menace étatiques et des syndicats cybercriminels spécialisés dans la compromission d’équipements de périmètre réseau (edge devices).

Dans une architecture d’entreprise, Cisco FMC est le nœud central qui contrôle l’ensemble des boîtiers Secure Firewall Threat Defense (FTD). Obtenir un accès root sur FMC confère aux attaquants des capacités critiques :

  1. Extraction de secrets d’infrastructure : récupération des clés pré-partagées (PSK) IPsec, des certificats privés d’authentification VPN et des mots de passe de gestion des équipements réseau ;
  2. Neutralisation de la détection : modification discrète des politiques d’inspection Snort, désactivation sélective des règles de blocage ou insertion d’exceptions de filtrage pour masquer le trafic de commande et contrôle (C2) ;
  3. Pivoting et mouvement latéral : utilisation de l’appliance FMC comme passerelle de rebond directe vers les sous-réseaux d’administration OOB (Out-Of-Band) et les cœurs de réseau internes.

Les observations de télémétrie de Cisco Talos indiquent que des groupes de menace combinent la CVE-2026-20079 avec d’autres vulnérabilités (notamment la faille de persistance CVE-2026-20316). Après avoir obtenu l’accès initial sans authentification via la CVE-2026-20079, les acteurs malveillants implantent des shells web furtifs dans les répertoires web de FMC et créent des tâches cron cachées, garantissant le maintien de leur accès même après un redémarrage de l’appliance.

Ces modes opératoires s’inscrivent dans la droite ligne des campagnes massives ciblant les technologies de passerelle, à l’image des attaques observées sur la CVE-2026-1281 dans Ivanti EPMM ou des compromissions d’infrastructures de sauvegarde via la CVE-2026-21669 dans Veeam Backup & Replication.


4. Triage forensique et indicateurs de compromission (IoC)

Section intitulée « 4. Triage forensique et indicateurs de compromission (IoC) »

Conformément aux exigences de triage forensique de la CISA (BOD 26-04), les équipes de réponse à incident (CSIRT/DFIR) doivent auditer l’appliance FMC pour détecter tout signe d’exploitation antérieure.

Sur l’appliance Cisco Secure FMC, basculez en mode expert et lancez la recherche suivante dans les journaux système :

Fenêtre de terminal
expert
admin@firepower:~$ sudo su
root@firepower:/home/admin# zgrep "package_info.*license" /var/log/messages*

Si le journal contient une ligne d’exécution similaire à la trace suivante :

Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm

le système présente un indicateur formel de compromission. L’attaquant a exploité la CVE-2026-20079 pour invoquer le script privilégié avec le fichier temporaire /var/tmp/license.tmp.

Artefacts sur le système de fichiers

  • Présence résiduelle du fichier /var/tmp/license.tmp ou de fichiers suspects dans /var/tmp/ et /tmp/.
  • Nouveaux scripts PHP, Perl ou shell déposés dans /usr/local/sf/htdocs/ ou /var/www/.
  • Clés SSH non autorisées ajoutées dans /root/.ssh/authorized_keys ou /home/admin/.ssh/authorized_keys.

Anomalies réseau et processus

  • Connexions TCP sortantes inhabituelles depuis l’adresse IP de management du FMC vers des adresses publiques non répertoriées (trafic C2).
  • Processus enfants suspects engendrés par le binaire Perl ou le serveur HTTP (shells interactifs /bin/sh, /bin/bash, nc, python).

Pour intercepter les tentatives d’exploitation réseau ciblant la CVE-2026-20079, Cisco Talos a déployé les signatures Snort suivantes :

# Règles Snort 2 officielles Talos :
66572, 66573, 66574, 66575, 66576, 66577, 66581, 66589, 66590, 66594, 66595, 66601, 66602, 66603, 66604
# Règles Snort 3 officielles Talos :
301523, 301524, 301525, 301527, 301528, 301529, 301531, 301532

Ces règles inspectent les requêtes HTTP dirigées vers les points de terminaison non authentifiés de l’interface de gestion et bloquent les payloads structurés pour déclencher le contournement d’authentification.


  1. Isolation immédiate de l’interface de gestion : Vérifiez que l’interface web de Cisco Secure FMC n’est en aucun cas accessible depuis l’Internet public. Restreignez son accès aux seuls sous-réseaux d’administration hors bande (OOB) via des listes de contrôle d’accès strictes (ACL) ou un bastion d’administration dédié.

  2. Audit forensique préalable : Exécutez la commande zgrep "package_info.*license" /var/log/messages* sur le boîtier. Si des traces d’exploitation sont découvertes, l’application du correctif ne suffira pas à nettoyer une compromission existante. Déclenchez immédiatement le plan de réponse à incident et contactez le support Cisco TAC.

  3. Application du correctif cumulatif (hotfix) : Téléchargez et installez sans délai le hotfix correspondant à votre version depuis le Cisco Software Center :

    • Branche 7.0 : installer Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar ;
    • Branche 7.2 : installer Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar ;
    • Branche 7.4 : installer Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar ;
    • Branche 7.6 : installer Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar ;
    • Branche 7.7 : installer Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar ;
    • Branche 10.0 : installer Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar.
  4. Mesures post-remédiation (si suspicion de compromission) : En cas de doute ou de signes d’intrusion confirmés, procédez à la rotation complète :

    • des mots de passe des comptes administratifs locaux et de domaine rattachés à FMC ;
    • des clés API et tokens d’intégration tiers ;
    • des clés pré-partagées (PSK) VPN IPsec déployées sur les pares-feux gérés ;
    • des certificats numériques et autorités de certification stockés dans le coffre-fort de FMC.