
Cisco FMC dobësi nën sulm aktiv nga grupe ransomware
Tre grupe kërcënimi, njëri që përdor ransomware Qilin, po shfrytëzojnë dy dobësi të rregulluara të Cisco FMC; agjencitë amerikane duhet të instalojnë patch-et deri më 12 shtator 2026.
Dobësitë e Cisco FMC janë nën sulm aktiv, dhe kompania që prodhon produktin thotë se tre grupe të veçanta kërcënimi kanë shfrytëzuar dy dobësi të rregulluara së fundmi në të. Cisco FMC, shkurt për Secure Firewall Management Center, është konsola qendrore që ekipet e IT-së përdorin për të konfiguruar, monitoruar dhe kontrolluar firewall-et Cisco që mbrojnë një rrjet. Për shkak se ruan rregullat e firewall-it, kredencialet e administratorëve dhe një pamje të drejtpërdrejtë të rrjetit që mbron, është një vend tërheqës për një sulmues që dëshiron të qëndrojë brenda. Ekipi i kërkimit të kërcënimeve të vetë Cisco, Cisco Talos, thotë se identifikoi tre grupe aktiviteti në instanca FMC që ishin komprometuar tashmë, dhe se këto grupe janë të lidhura me operacione kriminale ransomware dhe me aktorë të sponsorizuar nga shteti.
E para nga dy dobësitë është CVE-2026-20079, e vlerësuar 10.0 në shkallën CVSS, që është vlerësimi maksimal i ashpërsisë. Është një anashkalim autentikimi në ndërfaqen web të softuerit FMC. Në terma të thjeshtë, kontrolli i hyrjes mund të anashkalohet plotësisht: një sulmues që mund të arrijë atë ndërfaqe përmes një rrjeti nuk ka nevojë për llogari dhe as për fjalëkalim, dhe mund të ekzekutojë skedarë skripti në pajisjen e prekur për të marrë akses root në sistemin operativ nën të. Root është niveli më i lartë i kontrollit në një makinë. Një CVE është numri standard i referencës që i jepet një dobësie softuerike të kataloguar publikisht, në mënyrë që njerëzit ta kërkojnë atë, dhe CVSS është një sistem vlerësimi i përdorur gjerësisht për sa serioze është një dobësi. Dobësia e dytë, CVE-2026-20316, vlerësohet 5.3 dhe lejon një sulmues të paautentikuar në distancë të hyjë në një pajisje të prekur duke përdorur një llogari me privilegje të ulëta dhe të arrijë të dhëna të ndjeshme të mbajtura në sisteme të cenueshme. Cisco vëren se ajo mund të kombinohet edhe me dobësi të tjera të Cisco Secure FMC për të rritur më tej privilegjet e një sulmuesi.
Cisco Talos përshkroi tre grupe aktiviteti pas komprometimit, secili i ndjekur nën etiketën e vet. I pari, UAT-12197, shfrytëzoi CVE-2026-20079 për të vendosur web shell-e, që janë skripte të vogla që një sulmues i lë në një server për t'u kthyer më vonë dhe për të ekzekutuar komanda përmes tyre, të shkruara në formatin Java Server Pages (JSP), së bashku me një mjet ekzekutimi komandash të paketuar si Java Archive (JAR). Sipas ekipit të kërkimit, qëllimi ishte të pyeste bazat e të dhënave të brendshme dhe të merrte të dhëna autentikimi dhe kredenciale përdoruesish. Grupi i dytë, UAT-11823, shfrytëzoi të dyja dobësitë për të dërguar një reverse shell të ndërtuar mbi Netcat, një mjet rrjetëzimi i njohur prej kohësh që mund të hapë një kanal komandash nga makina e viktimës përsëri te sulmuesi, së bashku me dy skripte bash të krijuara për të mbledhur konfigurimet e pajisjeve të menaxhuara, dhe një variant të Cyclops Blink, një implant modular për sistemet Linux që Cisco thotë se më parë i atribuohej Sandworm, një grup që ajo e lidh me aktivitet të sponsorizuar nga shteti rus.
Grupi i tretë është operacioni ransomware. UAT-11988 përdori CVE-2026-20316 për aksesin e tij fillestar, pastaj jetoi qëllimisht me atë që gjendej në sistem: në vend që të sillte malware të ndërtuar posaçërisht, përdori mjete legjitime të integruara tashmë në FMC, në mënyrë që aktiviteti i tij të përzihej me administrimin e zakonshëm. Talos thotë se ky grup kreu zbulim të gjerë të mjedisit të viktimës, vendosi mjete tunelimi për të mbajtur të hapur aksesin e tij në rrjet, mblodhi kredenciale, ndërtoi një listë objektivash për t'i enkriptuar, ndërpreu mjetet e sigurisë dhe më pas vendosi ransomware Qilin në sistemet që kishte zgjedhur. Ransomware është softuer keqdashës që bllokon skedarë ose sisteme dhe kërkon pagesë për të kthyer aksesin, ndërsa një mjet tunelimi fsheh dhe transporton trafikun e një sulmuesi përmes një rrjeti.
Udhëzimi i Cisco për klientët është i drejtpërdrejtë. Kompania tha: "Klientët këshillohen fuqishëm të aplikojnë hotfix-et për versionet e softuerit të prekura të publikuara tashmë nga Cisco për CVE-2026-20079 dhe CVE-2026-20316." Cisco shton se synon të nxjerrë javën e ardhshme një version gjithëpërfshirës forcimi që mbulon dobësi të ndryshme që zbuloi brenda kompanisë. Në Shtetet e Bashkuara, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) ka shtuar CVE-2026-20079 në katalogun e saj të Dobësive të Shfrytëzuara të Njohura, një listë publike e dobësive të konfirmuara se përdoren në sulme reale. Përfshirja atje kërkon që agjencitë e Degës Ekzekutive Civile Federale të aplikojnë patch-et deri më 12 shtator 2026. Dobësia e dytë, CVE-2026-20316, u shtua në të njëjtin katalog në fund të korrikut 2026.
Çfarë do të thotë kjo nëse drejtoni një faqe interneti ose një rrjet biznesi? Modeli këtu është i njohur dhe ia vlen ta merrni personalisht. Pika e hyrjes nuk është një truk i ri i zgjuar, por një ndërfaqe menaxhimi që arrihet përmes një rrjeti dhe mbetet e parregulluar, dhe dëmi bëhet më pas, në heshtje, duke përdorur mjetet e vetë viktimës. Kjo është arsyeja pse dy gjërat që kanë më shumë rëndësi janë shpejtësia dhe ekspozimi: instalimi i hotfix-eve të furnizuesit në çdo sistem të prekur, dhe sigurimi që panelet e administrimit të mos jenë të hapura për të gjithë internetin që në fillim. Për shkak se konsola FMC menaxhon firewall-et, kredencialet dhe të dhënat e konfigurimit që mban janë pikërisht ato që i nevojiten një sulmuesi për të lëvizur më thellë në një rrjet, kështu që një komprometim atje rrallë mbahet brenda një pajisjeje të vetme. Kushdo që nuk është i sigurt nëse firewall-et e tij ose softueri i menaxhimit janë prekur duhet t'i pyesë drejtpërdrejt ofruesit e IT-së, dhe të kërkojë një përgjigje specifike për këta dy identifikues CVE, në vend të një sigurie të përgjithshme. Kur organizatat nuk kanë specialistë të brendshëm për të ndjekur publikimet e patch-eve dhe ekspozimin e ndërfaqeve të menaxhimit, AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në qendër, dhe faqja e saj e shërbimeve paraqet llojin e punës së vazhdueshme të forcimit dhe mbështetjes që kërkon kjo mirëmbajtje.
Si të Mbroheni
- Nëse kompania juaj përdor firewall-e Cisco, kërkojini atij që i menaxhon të konfirmojë se hotfix-et për CVE-2026-20079 dhe CVE-2026-20316 janë instaluar, dhe kërkojeni këtë me shkrim.
- Kërkojini ofruesit tuaj të IT-së t'i mbajë faqet administrative dhe të menaxhimit jashtë internetit të hapur, në mënyrë që ato të arrihen vetëm nga brenda rrjetit tuaj ose përmes një lidhjeje private të sigurt.
- Aktivizoni verifikimin në dy hapa për llogaritë tuaja të rëndësishme, në mënyrë që një fjalëkalim i vjedhur të mos mjaftojë i vetëm që dikush të hyjë.
- Mbani një kopje rezervë të fundit të faqes tuaj të internetit dhe skedarëve të rëndësishëm diku që nuk është i lidhur me sistemet tuaja kryesore, në mënyrë që ransomware të mos arrijë edhe kopjen.
- Kontrolloni llogaritë tuaja administrative për hyrje që nuk i njihni dhe raportoni menjëherë çdo gjë të çuditshme tek ekipi juaj i IT-së.
Dobësitë & Zgjidhjet
- CVE-2026-20079 An authentication bypass in the web interface of Cisco FMC software, rated 10.0 on the CVSS scale, for which Cisco has released hotfixes and which CISA has added to its Known Exploited Vulnerabilities catalog. Shiko zgjidhjen & detajet →
- CVE-2026-20316 A flaw rated 5.3 that lets an unauthenticated, remote attacker log in with a low-privilege account to reach sensitive data, and which can be combined with other FMC vulnerabilities; Cisco has released hotfixes and it was added to the KEV catalog in late July 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- FMC Shkurt për Firewall Management Center, konsola qendrore softuerike që një kompani përdor për të konfiguruar dhe mbikëqyrur firewall-et e saj Cisco.
- authentication bypass Një dobësi që lejon dikë të hyjë në një sistem pa u identifikuar, duke anashkaluar kontrollin që normalisht do të kërkonte fjalëkalim.
- CVE Një numër standard referencë që i jepet një dobësie të njohur publikisht të sigurisë së softuerit, në mënyrë që njerëzit ta kërkojnë atë.
- CVSS score Një numër nga 0 në 10 që vlerëson sa e rëndë është një dobësi softuerike, ku 10 është më seriozja.
- web shell Një skript i vogël që një sulmues lë në një server, në mënyrë që të kthehet më vonë dhe të ekzekutojë komanda përmes tij.
- living off the land Kur një sulmues përdor mjete të instaluara tashmë në sistemin e vetë viktimës në vend që të shtojë softuer të ri, kështu që sulmi është më i vështirë për t'u vënë re.
- ransomware Softuer keqdashës që bllokon skedarë ose sisteme dhe kërkon pagesë për të kthyer aksesin.
- KEV catalog Katalogu i Dobësive të Shfrytëzuara të Njohura, një listë publike e mbajtur nga agjencia amerikane e sigurisë kibernetike për dobësitë që dihet se po përdoren nga sulmuesit.