CVE-2026-20324 : injection de commandes dans sftunnel de Cisco Secure firewall management center (FMC)
HERMES
SCORE DE MENACE HERMES & COMPROMISSION DU MOTEUR CENTRAL FMC
Cible :Cisco Secure Firewall Management Center (FMC) — Démon de liaison sftunnel Confiance : 97%
93 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Évaluée à CVSS 8.8 et HTS 93 (CRITIQUE). Le protocole sftunnel relie les capteurs Firepower Threat Defense (FTD) au serveur central FMC. La compromission d'un capteur périphérique permet à un attaquant d'injecter des commandes shell dans les échanges de configuration pour prendre le contrôle root du serveur FMC central.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-20324: Cisco Secure Firewall Management Center sftunnel OS Command Injection RCEVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCisco Secure Firewall Management Center
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Cisco Secure Firewall Management Center documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-20324 | Bulletin Cisco cisco-sa-fmc-sftunnel-rce-2026 |
| Classe de vulnérabilité | Injection de commandes système (CWE-78) | Exécution de commandes arbitraires en root |
| Composant affecté | Sous-système de communication inter-équipements sftunnel | Port TCP 8305 |
| Authentification requise | Faibles privilèges / Certificat capteur (PR:L) | Certificat de capteur valide |
| Interaction utilisateur | Aucune (UI:N) | Exécution automatique à la réception du paquet |
| Impact sur le périmètre | Non étendu (S:U) | Limité au serveur FMC (permettant le contrôle des capteurs) |
| Privilèges obtenus | root (OS hôte) | Contrôle des politiques, certificats VPN et journaux |
| Versions affectées | FMC 7.2 (< 7.2.8), FMC 7.4 (< 7.4.2.1), FMC 7.6 (< 7.6.1) | Déploiements Cisco Secure FMC |
| Cible de remédiation | FMC 7.2.8 / 7.4.2.1 / 7.6.1 | Mise à jour logicielle officielle Cisco |
2. Remédiation & durcissement
Section intitulée « 2. Remédiation & durcissement »- Action immédiate T0 (< 24h) — appliquer le correctif Cisco FMC : Mettre à niveau FMC vers les versions 7.2.8, 7.4.2.1 ou 7.6.1.
- Mitigation T0 — isoler le port 8305 : Restreindre l’accès au port TCP 8305 strictement aux adresses IP des capteurs enregistrés et de confiance.
- Durcissement tactique T1 (< 7j) — ré-enrôlement des capteurs suspects : Révoquer et réémettre les certificats mTLS des capteurs périmétriques en cas de suspicion d’intrusion.
3. Renseignement connexe
Section intitulée « 3. Renseignement connexe » Renseignement Logiciel Cisco Secure FMC Suivez l'état de sécurité et le cycle de vulnérabilité de Cisco Secure FMC.
Moteur Décisionnel Hermes Calculez les directives opérationnelles et les gains de réduction du risque résiduel.
Audit Privé de Stack Vérifiez l'exposition de votre infrastructure FMC en local dans votre navigateur.