Aller au contenu

CVE-2026-20324 : injection de commandes dans sftunnel de Cisco Secure firewall management center (FMC)

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DU MOTEUR CENTRAL FMC

Cible : Cisco Secure Firewall Management Center (FMC) — Démon de liaison sftunnel
Confiance : 97%
93 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Évaluée à CVSS 8.8 et HTS 93 (CRITIQUE). Le protocole sftunnel relie les capteurs Firepower Threat Defense (FTD) au serveur central FMC. La compromission d'un capteur périphérique permet à un attaquant d'injecter des commandes shell dans les échanges de configuration pour prendre le contrôle root du serveur FMC central.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-20324: Cisco Secure Firewall Management Center sftunnel OS Command Injection RCEVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Secure Firewall Management Center
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Cisco Secure Firewall Management Center documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-20324Bulletin Cisco cisco-sa-fmc-sftunnel-rce-2026
Classe de vulnérabilitéInjection de commandes système (CWE-78)Exécution de commandes arbitraires en root
Composant affectéSous-système de communication inter-équipements sftunnelPort TCP 8305
Authentification requiseFaibles privilèges / Certificat capteur (PR:L)Certificat de capteur valide
Interaction utilisateurAucune (UI:N)Exécution automatique à la réception du paquet
Impact sur le périmètreNon étendu (S:U)Limité au serveur FMC (permettant le contrôle des capteurs)
Privilèges obtenusroot (OS hôte)Contrôle des politiques, certificats VPN et journaux
Versions affectéesFMC 7.2 (< 7.2.8), FMC 7.4 (< 7.4.2.1), FMC 7.6 (< 7.6.1)Déploiements Cisco Secure FMC
Cible de remédiationFMC 7.2.8 / 7.4.2.1 / 7.6.1Mise à jour logicielle officielle Cisco

  1. Action immédiate T0 (< 24h) — appliquer le correctif Cisco FMC : Mettre à niveau FMC vers les versions 7.2.8, 7.4.2.1 ou 7.6.1.
  2. Mitigation T0 — isoler le port 8305 : Restreindre l’accès au port TCP 8305 strictement aux adresses IP des capteurs enregistrés et de confiance.
  3. Durcissement tactique T1 (< 7j) — ré-enrôlement des capteurs suspects : Révoquer et réémettre les certificats mTLS des capteurs périmétriques en cas de suspicion d’intrusion.