Vulnerabilità Cisco FMC sotto attacco attivo da parte di gruppi ransomware

Vulnerabilità Cisco FMC sotto attacco attivo da parte di gruppi ransomware

Tre cluster di minacce, uno dei quali utilizza il ransomware Qilin, stanno sfruttando due vulnerabilità Cisco FMC già corrette; le agenzie statunitensi devono applicare le patch entro il 12 settembre 2026.

Le vulnerabilità di Cisco FMC sono sotto attacco attivo, e l'azienda produttrice afferma che tre gruppi di minacce distinti hanno sfruttato due vulnerabilità recentemente corrette nel prodotto. Cisco FMC, abbreviazione di Secure Firewall Management Center, è la console centrale che i team IT utilizzano per configurare, monitorare e controllare i firewall Cisco che proteggono una rete. Poiché memorizza regole del firewall, credenziali di amministratore e una rappresentazione in tempo reale della rete che protegge, è un luogo attraente per un intruso che vuole restare. Il team di ricerca sulle minacce di Cisco, Cisco Talos, afferma di aver identificato tre cluster di attività su istanze FMC già compromesse, e che questi cluster sono associati a operazioni criminali di ransomware e ad attori sponsorizzati da Stati.

La prima delle due vulnerabilità è CVE-2026-20079, valutata 10.0 sulla scala CVSS, che è il punteggio di gravità massimo. Si tratta di un bypass dell'autenticazione nell'interfaccia web del software FMC. In parole semplici, il controllo di accesso può essere saltato del tutto: un attaccante che riesce a raggiungere quell'interfaccia attraverso una rete non ha bisogno di alcun account né password, e può eseguire file di script sul dispositivo interessato per ottenere l'accesso root al sistema operativo sottostante. Root è il livello più alto di controllo su una macchina. Un CVE è il numero di riferimento standard assegnato a una vulnerabilità software catalogata pubblicamente, in modo che le persone possano cercarla, e CVSS è un sistema di punteggio ampiamente utilizzato per indicare quanto è grave una vulnerabilità. La seconda vulnerabilità, CVE-2026-20316, è valutata 5.3 e consente a un attaccante remoto non autenticato di accedere a un dispositivo interessato utilizzando un account con privilegi limitati e di raggiungere dati sensibili conservati su sistemi vulnerabili. Cisco osserva che può anche essere combinata con altre vulnerabilità di Cisco Secure FMC per aumentare ulteriormente i privilegi di un attaccante.

Cisco Talos ha descritto tre cluster di attività post-compromissione, ciascuno tracciato con la propria etichetta. Il primo, UAT-12197, ha sfruttato CVE-2026-20079 per distribuire web shell, piccoli script che un intruso lascia su un server per tornare in seguito ed eseguire comandi attraverso di essi, scritti nel formato Java Server Pages (JSP), insieme a uno strumento di esecuzione di comandi confezionato come Java Archive (JAR). Secondo il team di ricerca, l'obiettivo era interrogare database interni e ottenere dati di autenticazione utente e credenziali. Il secondo cluster, UAT-11823, ha sfruttato entrambe le vulnerabilità per fornire una reverse shell basata su Netcat, uno strumento di rete di lunga data che può aprire un canale di comando dalla macchina della vittima verso l'attaccante, insieme a due script bash progettati per raccogliere le configurazioni dei dispositivi gestiti, e una variante di Cyclops Blink, un impianto modulare per sistemi Linux che Cisco afferma essere stato precedentemente attribuito a Sandworm, un gruppo che collega ad attività sponsorizzate dallo Stato russo.

Il terzo cluster è l'operazione ransomware. UAT-11988 ha utilizzato CVE-2026-20316 per il suo accesso iniziale, poi ha deliberatamente "vissuto di rendita": invece di introdurre malware appositamente creato, ha utilizzato strumenti legittimi già integrati in FMC, in modo che la sua attività si confondesse con l'amministrazione ordinaria. Talos afferma che questo gruppo ha effettuato un'ampia ricognizione dell'ambiente della vittima, ha rilasciato strumenti di tunneling per mantenere aperto il proprio accesso alla rete, ha raccolto credenziali, ha creato un elenco di endpoint da crittografare, ha terminato gli strumenti di sicurezza e poi ha distribuito il ransomware Qilin sui sistemi selezionati. Il ransomware è un software malevolo che blocca file o sistemi e chiede un pagamento per ripristinare l'accesso, e uno strumento di tunneling nasconde e trasporta il traffico di un attaccante attraverso una rete.

Le indicazioni di Cisco ai clienti sono dirette. L'azienda ha dichiarato: "Si consiglia vivamente ai clienti di applicare le hotfix per le versioni software interessate già rilasciate da Cisco per CVE-2026-20079 e CVE-2026-20316." Cisco aggiunge che intende distribuire la prossima settimana una release completa di rafforzamento che copre varie vulnerabilità scoperte internamente. Negli Stati Uniti, la Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto CVE-2026-20079 al suo catalogo Known Exploited Vulnerabilities, un elenco pubblico di vulnerabilità confermate come utilizzate in attacchi reali. La presenza in tale elenco impone alle agenzie del ramo esecutivo civile federale di applicare le patch entro il 12 settembre 2026. La seconda vulnerabilità, CVE-2026-20316, è stata aggiunta allo stesso catalogo alla fine di luglio 2026.

Cosa significa tutto questo se gestisci un sito web o una rete aziendale? Il modello qui è familiare e vale la pena prenderlo sul personale. Il punto di ingresso non è un nuovo trucco ingegnoso ma un'interfaccia di gestione raggiungibile attraverso una rete e ancora non corretta, e il danno viene fatto dopo, silenziosamente, usando gli strumenti della vittima stessa. Ecco perché le due cose che contano di più sono la velocità e l'esposizione: installare le hotfix del fornitore su ogni sistema interessato e assicurarsi che i pannelli di amministrazione non siano aperti a tutto Internet fin dall'inizio. Poiché la console FMC gestisce i firewall, le credenziali e i dati di configurazione che conserva sono esattamente ciò di cui un attaccante ha bisogno per muoversi più in profondità in una rete, quindi una compromissione in quel punto raramente rimane confinata a un solo dispositivo. Chi non è sicuro che i propri firewall o software di gestione siano interessati dovrebbe chiedere direttamente al proprio fornitore IT, e chiedere una risposta specifica su questi due identificatori CVE piuttosto che una rassicurazione generica. Dove le organizzazioni non hanno specialisti interni per monitorare il rilascio delle patch e l'esposizione delle interfacce di gestione, AEU-I fornisce IT, infrastruttura e consulenza orientati alla sicurezza, e la sua pagina di servizio illustra il tipo di lavoro continuo di rafforzamento e supporto che questa manutenzione comporta.

Come Proteggerti

  1. Se la tua azienda usa firewall Cisco, chiedi a chi li gestisce di confermare che le hotfix per CVE-2026-20079 e CVE-2026-20316 siano installate, e chiedilo per iscritto.
  2. Chiedi al tuo fornitore IT di tenere le pagine di amministrazione e gestione fuori da Internet aperto, in modo che siano raggiungibili solo dall'interno della tua rete o tramite una connessione privata sicura.
  3. Attiva la verifica in due passaggi per i tuoi account importanti, in modo che una password rubata da sola non basti a qualcuno per entrare.
  4. Conserva un backup recente del tuo sito web e dei file importanti in un luogo non collegato ai tuoi sistemi principali, così il ransomware non può raggiungere anche la copia.
  5. Controlla i tuoi account di amministrazione per accessi che non riconosci e segnala subito qualsiasi cosa strana al tuo team IT.

Vulnerabilità e Soluzioni

  • CVE-2026-20079 An authentication bypass in the web interface of Cisco FMC software, rated 10.0 on the CVSS scale, for which Cisco has released hotfixes and which CISA has added to its Known Exploited Vulnerabilities catalog. Vedi la soluzione e i dettagli →
  • CVE-2026-20316 A flaw rated 5.3 that lets an unauthenticated, remote attacker log in with a low-privilege account to reach sensitive data, and which can be combined with other FMC vulnerabilities; Cisco has released hotfixes and it was added to the KEV catalog in late July 2026. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • FMC Abbreviazione di Firewall Management Center, la console software centrale che un'azienda usa per configurare e sorvegliare i propri firewall Cisco.
  • authentication bypass Una debolezza che permette a qualcuno di entrare in un sistema senza effettuare il login, saltando il controllo che normalmente richiederebbe una password.
  • CVE Un numero di riferimento standard assegnato a una vulnerabilità di sicurezza software nota pubblicamente, così che le persone possano cercarla.
  • CVSS score Un numero da 0 a 10 che valuta quanto è grave una vulnerabilità software, dove 10 è il massimo della gravità.
  • web shell Un piccolo script che un intruso lascia su un server per poter tornare più tardi ed eseguire comandi attraverso di esso.
  • living off the land Quando un attaccante usa strumenti già installati sul sistema della vittima invece di aggiungere nuovo software, così l'intrusione è più difficile da individuare.
  • ransomware Software malevolo che blocca file o sistemi e chiede un pagamento per restituire l'accesso.
  • KEV catalog Il catalogo Known Exploited Vulnerabilities, un elenco pubblico tenuto dall'agenzia statunitense per la cybersecurity delle vulnerabilità che gli attaccanti sono noti per usare.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza