CISA alerta para zero-day no Cisco Secure Firewall Management Center explorado ativamente
- Cyber Security Brazil
- 31 de jul.
- 2 min de leitura

A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu uma nova vulnerabilidade do Cisco Secure Firewall Management Center (FMC) em seu catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) após a confirmação de ataques ativos contra a falha.
Identificada como CVE-2026-20316 (CVSS 5,3), a vulnerabilidade permite que um invasor remoto e não autenticado utilize credenciais estáticas de uma conta com privilégios reduzidos para acessar dispositivos vulneráveis e visualizar informações sensíveis.
Segundo a Cisco, o problema é causado pela existência de credenciais fixas incorporadas ao software. Embora a conta tenha permissões limitadas, a empresa classificou o impacto como High (alto), e não médio, porque a falha pode ser combinada com outras vulnerabilidades do Cisco Secure FMC para obtenção de privilégios mais elevados.
A superfície de ataque é significativamente reduzida quando a interface de gerenciamento do FMC não está exposta diretamente à internet. Ainda assim, a fabricante confirmou que a vulnerabilidade já vem sendo explorada em ataques reais, sem divulgar quando a campanha começou, quem são os responsáveis ou quais técnicas estão sendo utilizadas.
A falha foi descoberta pelo pesquisador Jimi Sebree, da Horizon3.ai, e já recebeu correções por meio de hotfixes para as versões 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0 do Cisco Secure FMC.
Como indicador de comprometimento (IoC), a Cisco orienta administradores a verificarem os logs do sistema em busca da referência /var/tmp/license.tmp, que pode indicar tentativa de exploração da vulnerabilidade.
A Cisco também atualizou o boletim referente à CVE-2026-20079 (CVSS 10,0), uma vulnerabilidade crítica de bypass de autenticação no Cisco Secure FMC. Embora a empresa afirme não ter evidências de exploração dessa falha, o compartilhamento do mesmo indicador de comprometimento sugere que invasores podem encadear as duas vulnerabilidades para obter execução de código e acesso privilegiado ao sistema.
Após a confirmação da exploração da CVE-2026-20316, a CISA determinou que as agências do Federal Civilian Executive Branch (FCEB) apliquem as correções até 1º de agosto de 2026. A recomendação também se estende a organizações que utilizam o Cisco Secure Firewall Management Center, especialmente aquelas com interfaces de gerenciamento acessíveis pela internet.



