
Cisco FMC-Schwachstellen unter aktivem Angriff durch Ransomware-Gruppen
Drei Bedrohungscluster, einer mit Qilin-Ransomware, nutzen zwei gepatchte Cisco FMC-Schwachstellen aus; US-Behörden müssen bis zum 12. September 2026 patchen.
Cisco FMC-Schwachstellen werden aktiv angegriffen, und das Unternehmen, das das Produkt herstellt, sagt, dass drei separate Bedrohungsgruppen zwei kürzlich gepatchte Schwachstellen darin ausgenutzt haben. Cisco FMC, kurz für Secure Firewall Management Center, ist die zentrale Konsole, die IT-Teams verwenden, um die Cisco-Firewalls, die ein Netzwerk schützen, einzurichten, zu überwachen und zu steuern. Da es Firewall-Regeln, Administrator-Anmeldungen und ein Live-Bild des Netzwerks, das es schützt, speichert, ist es ein attraktiver Ort für einen Eindringling, um zu bleiben. Ciscos eigenes Threat-Research-Team, Cisco Talos, sagt, dass es drei Cluster von Aktivitäten auf FMC-Instanzen identifiziert hat, die bereits kompromittiert waren, und dass diese Cluster mit kriminellen Ransomware-Operationen und mit staatlich unterstützten Akteuren in Verbindung stehen.
Die erste der beiden Schwachstellen ist CVE-2026-20079, bewertet mit 10,0 auf der CVSS-Skala, was die maximale Schweregradbewertung ist. Es handelt sich um eine Authentifizierungsumgehung in der Web-Oberfläche der FMC-Software. In einfachen Worten: Die Anmeldeüberprüfung kann vollständig übersprungen werden: Ein Angreifer, der auf diese Oberfläche über ein Netzwerk zugreifen kann, benötigt kein Konto und kein Passwort und kann Skriptdateien auf dem betroffenen Gerät ausführen, um Root-Zugriff auf das darunterliegende Betriebssystem zu erhalten. Root ist die höchste Kontrollebene auf einem Rechner. Eine CVE ist die standardmäßige Referenznummer, die einer öffentlich katalogisierten Software-Schwachstelle zugewiesen wird, damit Personen sie nachschlagen können, und CVSS ist ein weit verbreitetes Bewertungssystem dafür, wie schwerwiegend eine Schwachstelle ist. Die zweite Schwachstelle, CVE-2026-20316, ist mit 5,3 bewertet und ermöglicht einem nicht authentifizierten, entfernten Angreifer, sich mit einem Konto mit geringen Rechten bei einem betroffenen Gerät anzumelden und auf sensible Daten zuzugreifen, die auf anfälligen Systemen gespeichert sind. Cisco weist darauf hin, dass sie auch mit anderen Cisco Secure FMC-Schwachstellen kombiniert werden kann, um die Rechte eines Angreifers weiter zu erhöhen.
Cisco Talos beschrieb drei Cluster von Aktivitäten nach der Kompromittierung, die jeweils unter einem eigenen Label verfolgt werden. Das erste, UAT-12197, nutzte CVE-2026-20079 aus, um Webshells einzusetzen, kleine Skripte, die ein Eindringling auf einem Server hinterlässt, um später zurückzukehren und Befehle darüber auszuführen, geschrieben im Java Server Pages (JSP)-Format, zusammen mit einem Befehlausführungstool, das als Java Archive (JAR) verpackt ist. Laut dem Forschungsteam war das Ziel, interne Datenbanken abzufragen und Benutzerauthentifizierungsdaten und Anmeldeinformationen zu erhalten. Das zweite Cluster, UAT-11823, nutzte beide Schwachstellen aus, um eine Reverse Shell auf Basis von Netcat bereitzustellen, einem seit langem etablierten Netzwerk-Tool, das einen Befehlskanal von der Maschine des Opfers zurück zum Angreifer öffnen kann, zusammen mit zwei Bash-Skripten, die darauf ausgelegt sind, die Konfigurationen der verwalteten Geräte zu sammeln, und einer Variante von Cyclops Blink, einem modularen Implantat für Linux-Systeme, das laut Cisco zuvor Sandworm zugeschrieben wurde, einer Gruppe, die es mit russischer staatlich unterstützter Aktivität in Verbindung bringt.
Das dritte Cluster ist die Ransomware-Operation. UAT-11988 nutzte CVE-2026-20316 für seinen anfänglichen Zugriff und lebte dann bewusst von dem, was vorhanden war: Statt speziell entwickelte Malware einzubringen, verwendete es legitime Tools, die bereits in FMC integriert sind, sodass seine Aktivität mit gewöhnlicher Administration verschmolz. Talos sagt, dass diese Gruppe umfangreiche Aufklärung der Umgebung des Opfers durchführte, Tunnel-Tools abwarf, um ihren Netzwerkzugriff offen zu halten, Anmeldeinformationen sammelte, eine Zielliste von Endpunkten zum Verschlüsseln erstellte, Sicherheitstools beendete und dann Qilin-Ransomware auf den ausgewählten Systemen einsetzte. Ransomware ist bösartige Software, die Dateien oder Systeme sperrt und Zahlung verlangt, um den Zugriff wiederherzustellen, und ein Tunnel-Tool verbirgt und transportiert den Datenverkehr eines Angreifers durch ein Netzwerk.
Ciscos Anleitung an Kunden ist direkt. Das Unternehmen sagte: "Kunden wird dringend empfohlen, Hotfixes für betroffene Softwareversionen anzuwenden, die bereits von Cisco für CVE-2026-20079 und CVE-2026-20316 veröffentlicht wurden." Cisco fügt hinzu, dass es beabsichtigt, nächste Woche ein umfassendes Härtungs-Release herauszubringen, das verschiedene intern entdeckte Schwachstellen abdeckt. In den Vereinigten Staaten hat die Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-20079 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, eine öffentliche Liste von Schwachstellen, die nachweislich in echten Angriffen verwendet werden. Eine Eintragung dort verpflichtet Bundesbehörden der Federal Civilian Executive Branch, die Patches bis zum 12. September 2026 anzuwenden. Die zweite Schwachstelle, CVE-2026-20316, wurde Ende Juli 2026 in denselben Katalog aufgenommen.
Was bedeutet das, wenn Sie eine Website oder ein Unternehmensnetzwerk betreiben? Das Muster hier ist bekannt und es lohnt sich, es persönlich zu nehmen. Der Einstiegspunkt ist kein cleverer neuer Trick, sondern eine Management-Oberfläche, die über ein Netzwerk erreichbar und noch ungepatcht ist, und der Schaden wird danach angerichtet, leise, mit den eigenen Tools des Opfers. Deshalb sind die beiden Dinge, die am wichtigsten sind, Geschwindigkeit und Exposition: die Hotfixes des Herstellers auf jedem betroffenen System installieren und sicherstellen, dass Administrationspanels nicht für das gesamte Internet offen sind. Da die FMC-Konsole Firewalls verwaltet, sind die Anmeldeinformationen und Konfigurationsdaten, die sie speichert, genau das, was ein Angreifer benötigt, um tiefer in ein Netzwerk vorzudringen, sodass eine Kompromittierung dort selten auf ein Gerät beschränkt bleibt. Wer unsicher ist, ob die eigenen Firewalls oder Management-Software betroffen sind, sollte den IT-Anbieter direkt fragen und eine konkrete Antwort zu diesen beiden CVE-Identifikatoren verlangen statt einer allgemeinen Beruhigung. Wo Organisationen keine internen Spezialisten haben, um Patch-Veröffentlichungen und die Exposition von Management-Oberflächen zu verfolgen, bietet AEU-I sicherheitsorientierte IT, Infrastruktur und Beratung, und seine Service-Seite beschreibt die Art von laufender Härtungs- und Support-Arbeit, die diese Pflege mit sich bringt.
So schützen Sie sich
- Wenn Ihr Unternehmen Cisco-Firewalls verwendet, bitten Sie diejenigen, die sie verwalten, zu bestätigen, dass die Hotfixes für CVE-2026-20079 und CVE-2026-20316 installiert sind, und verlangen Sie dies schriftlich.
- Bitten Sie Ihren IT-Anbieter, administrative und Management-Seiten nicht im offenen Internet zu belassen, sodass sie nur aus Ihrem eigenen Netzwerk oder über eine sichere private Verbindung erreichbar sind.
- Aktivieren Sie die Zwei-Schritt-Verifizierung für Ihre wichtigen Konten, damit ein gestohlenes Passwort allein nicht ausreicht, um sich Zugang zu verschaffen.
- Bewahren Sie eine aktuelle Sicherung Ihrer Website und wichtiger Dateien an einem Ort auf, der nicht mit Ihren Hauptsystemen verbunden ist, damit Ransomware nicht auch die Kopie erreichen kann.
- Überprüfen Sie Ihre Admin-Konten auf Anmeldungen, die Sie nicht erkennen, und melden Sie alles Ungewöhnliche sofort Ihrem IT-Team.
Schwachstellen & Lösungen
- CVE-2026-20079 An authentication bypass in the web interface of Cisco FMC software, rated 10.0 on the CVSS scale, for which Cisco has released hotfixes and which CISA has added to its Known Exploited Vulnerabilities catalog. Lösung & Details ansehen →
- CVE-2026-20316 A flaw rated 5.3 that lets an unauthenticated, remote attacker log in with a low-privilege account to reach sensitive data, and which can be combined with other FMC vulnerabilities; Cisco has released hotfixes and it was added to the KEV catalog in late July 2026. Lösung & Details ansehen →
Begriffe Erklärt
- FMC Kurz für Firewall Management Center, die zentrale Software-Konsole, mit der ein Unternehmen seine Cisco-Firewalls einrichtet und überwacht.
- authentication bypass Eine Schwachstelle, die es jemandem ermöglicht, in ein System zu gelangen, ohne sich anzumelden, indem die Überprüfung übersprungen wird, die normalerweise nach einem Passwort fragen würde.
- CVE Eine standardmäßige Referenznummer, die einer öffentlich bekannten Software-Sicherheitsschwachstelle zugewiesen wird, damit Personen sie nachschlagen können.
- CVSS score Eine Zahl von 0 bis 10, die bewertet, wie schwerwiegend eine Software-Schwachstelle ist, wobei 10 die schwerwiegendste ist.
- web shell Ein kleines Skript, das ein Eindringling auf einem Server hinterlässt, damit er später zurückkehren und Befehle darüber ausführen kann.
- living off the land Wenn ein Angreifer Tools verwendet, die bereits auf dem System des Opfers installiert sind, anstatt neue Software hinzuzufügen, sodass der Eindringling schwerer zu entdecken ist.
- ransomware Bösartige Software, die Dateien oder Systeme sperrt und Zahlung verlangt, um den Zugriff wiederherzustellen.
- KEV catalog Der Katalog der bekannten ausgenutzten Schwachstellen, eine öffentliche Liste der US-Cybersicherheitsbehörde von Schwachstellen, die bekanntermaßen von Angreifern verwendet werden.