
Cisco FMC Flaw Kritik i Shfrytëzuar në Sulmet Ransomware Qilin
Dy dobësi të Cisco FMC të rregulluara me patch, përfshirë një bypass kritik autentikimi, po shfrytëzohen për të vjedhur kredencialet dhe për të vendosur ransomware Qilin.
Dobësitë e Cisco FMC po shfrytëzohen në mënyrë aktive nga tre grupe të veçanta kërcënimi për të vjedhur kredencialet, për të mbledhur konfigurimet e pajisjeve të menaxhuara dhe për të vendosur ransomware Qilin, sipas detajeve të reja të publikuara nga Cisco Talos. Sulmet synojnë dy dobësi të rregulluara së fundmi në Cisco Secure Firewall Management Center (FMC), një platformë e centralizuar që u lejon ekipeve të rrjetit të menaxhojnë politikat dhe pajisjet e firewall-it në të gjithë organizatën.
Problemi më i rëndë, CVE-2026-20079, ka një vlerësim CVSS prej 10.0, vlerësimi më i lartë i mundshëm i ashpërsisë. Është një dobësi e bypass-it të autentikimit në ndërfaqen web të softuerit FMC. Një sulmues i paautentikuar dhe në distancë mund ta shfrytëzojë atë për të anashkaluar procesin normal të hyrjes dhe për të ekzekutuar skedarë skripti në një pajisje të prekur, duke fituar përfundimisht akses root në sistemin operativ themelor. Aksesi root nënkupton kontroll të plotë administrativ mbi serverin FMC, duke i lejuar një sulmuesi të lexojë ose të ndryshojë çdo gjë në atë sistem.
Dobësia e dytë, CVE-2026-20316, ka një vlerësim CVSS prej 5.3. Ajo lejon një sulmues të paautentikuar dhe në distancë të hyjë në një pajisje të prekur duke përdorur një llogari me privilegje të ulëta dhe më pas të aksesojë të dhëna të ndjeshme brenda sistemeve të cenueshme. Cisco vëren se kjo dobësi mund të kombinohet me dobësi të tjera të Cisco Secure FMC për të rritur privilegjet, që do të thotë se një sulmues që fillimisht merr vetëm akses të kufizuar mund ta kombinojë këtë defekt me një dobësi tjetër për të fituar kontroll shumë më të lartë.
Cisco Talos identifikoi tre grupe të veçanta të aktivitetit pas kompromisit në instancat FMC, të lidhura si me aktorë kërcënimi të sponsorizuar nga shteti ashtu edhe me kriminelë kibernetikë. I pari, i ndjekur si UAT-12197, shfrytëzoi CVE-2026-20079 për të vendosur web shell-e të bazuara në JSP dhe një ekzekutues komandash të bazuar në Java Archive (JAR). Këto mjete i lejojnë sulmuesit të pyesin bazat e të dhënave të brendshme dhe të marrin të dhëna autentikimi dhe kredenciale përdoruesish, duke mbledhur në mënyrë efektive informacionin e hyrjes të nevojshëm për të lëvizur më tej në rrjetin e viktimës.
Grupi i dytë, UAT-11823, shfrytëzoi si CVE-2026-20079 ashtu edhe CVE-2026-20316. Ai dërgoi një reverse shell të bazuar në Netcat, dy skripte bash të krijuara për të mbledhur konfigurimet e pajisjeve të menaxhuara dhe një variant të Cyclops Blink. Cyclops Blink është një implant modular ELF që më parë i atribuohej grupit haker të sponsorizuar nga shteti rus, Sandworm. Ky grup u fokusua në mbledhjen e detajeve të konfigurimit nga pajisjet e menaxhuara nga FMC, të cilat mund të zbulojnë topologjinë e rrjetit, rregullat e aksesit dhe cilësime të tjera të ndjeshme sigurie.
Grupi i tretë, UAT-11988, është një operacion ransomware. Ai përdori CVE-2026-20316 për akses fillestar dhe më pas u mbështet në mjetet e ligjshme të integruara të FMC në një sulm living-off-the-land (LotL). LotL do të thotë që sulmuesit përdorën mjete tashmë të pranishme në sistem në vend që të instalonin malware të dukshëm, duke e bërë aktivitetin e tyre më të vështirë për t'u zbuluar. Me këtë qasje, UAT-11988 kreu zbulim të gjerë të mjedisit të viktimës, vendosi mjete tunelimi për të ruajtur aksesin në rrjet, mblodhi kredenciale, ndërtoi një listë objektivash për t'u enkriptuar, ndërpreu mjetet e sigurisë dhe vendosi ransomware Qilin në sistemet e zgjedhura.
Cisco këshillon fuqishëm klientët të aplikojnë hotfix-et për versionet e softuerit të prekur të lëshuara tashmë për CVE-2026-20079 dhe CVE-2026-20316. Kompania gjithashtu deklaroi se synon të lëshojë një version gjithëpërfshirës forcimi për dobësi të ndryshme të zbuluara nga brenda javën e ardhshme. Përveç kësaj, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së shtoi CVE-2026-20079 në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV), duke kërkuar që agjencitë e Degës Ekzekutive Civile Federale të aplikojnë patch-et deri më 12 shtator 2026. CVE-2026-20316 u shtua në katalogun KEV në fund të korrikut 2026.
Për organizatat që përdorin Cisco FMC ose platforma të ngjashme të menaxhimit të centralizuar të rrjetit, prioritetet e menjëhershme janë instalimi i hotfix-eve të disponueshme, kufizimi i aksesit në ndërfaqen e menaxhimit dhe rishikimi i llogarive administrative për shenja përdorimi të paautorizuar. Për pronarët e faqeve të internetit dhe bizneset që mbështeten në hosting të menaxhuar, mbajtja e të gjitha konsolave të menaxhimit dhe shtojcave të përditësuara është po aq e rëndësishme, sepse sulmuesit zakonisht synojnë ndërfaqet web dhe panelet e administratorit të parregulluara. AEU-I ofron IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë për të ndihmuar ekipet të menaxhojnë patch-et, të forcojnë ndërfaqet e ekspozuara të menaxhimit dhe të përgjigjen ndaj intrusioneve të mundshme.
Si të Mbroheni
- Nëse kompania juaj përdor Cisco Secure Firewall Management Center, kërkojini ekipit tuaj të IT të instalojë menjëherë hotfix-in e Cisco për CVE-2026-20079 dhe CVE-2026-20316.
- Mbajeni ndërfaqen e menaxhimit të FMC jashtë internetit publik, ose kufizojeni atë vetëm në rrjete të brendshme të besuara.
- Aktivizoni një hap shtesë hyrjeje, si një kod nga një aplikacion telefoni, për çdo llogari administratori që mund të arrijë konsolën e menaxhimit të firewall-it.
- Pas aplikimit të patch-it, kërkojini ekipit tuaj të IT të kontrollojë regjistrat e FMC për hyrje të papritura administratori ose llogari të reja përdoruesi.
- Ndryshoni çdo fjalëkalim administratori të firewall-it që mund të jetë ekspozuar dhe mos i ripërdorni ato fjalëkalime askund tjetër.
Dobësitë & Zgjidhjet
- CVE-2026-20079 Authentication bypass vulnerability in Cisco Secure Firewall Management Center web interface that can give root access; fixed by Cisco hotfix. Shiko zgjidhjen & detajet →
- CVE-2026-20316 Vulnerability allowing unauthenticated low-privilege login and sensitive data access in Cisco FMC; fixed by Cisco hotfix. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Common Vulnerabilities and Exposures, një listë publike që i jep çdo dobësie të njohur sigurie softuerike një numër unik identifikimi.
- CVSS score Një numër nga 0 në 10 që përdoret për të vlerësuar sa e rëndë është një dobësi softuerike, ku 10 është më kritikja.
- authentication bypass Një dobësi që i lejon dikujt të anashkalojë hapin normal të hyrjes dhe të futet në një sistem pa një fjalëkalim të vlefshëm.
- web shell Një program i vogël i fshehur i vendosur në një server që i lejon një sulmuesi të dërgojë komanda përmes një shfletuesi web.
- root access Kontroll i plotë administrativ mbi një kompjuter, duke i lejuar përdoruesit të lexojë, ndryshojë ose fshijë çdo gjë.
- reverse shell Një lidhje që i lejon një sulmuesi të kontrollojë në distancë një kompjuter duke bërë që kompjuteri i synuar të lidhet me sulmuesin.
- ransomware Softuer i dëmshëm që bllokon ose enkripton skedarët dhe kërkon pagesë për t'i zhbllokuar.
- living-off-the-land Një taktikë ku sulmuesit përdorin mjete tashmë të integruara në një sistem në vend që të instalojnë malware të dukshëm, duke i bërë ata më të vështirë për t'u zbuluar.