ציון 5.3 שכבר מנצלים: הסיסמה המוטמעת ב-Cisco Firewall Management Center
מערכת שמנהלת את חומות האש של ארגון שלם היא בדיוק המקום שבו לא רוצים למצוא חשבון עם סיסמה קבועה. ובכל זאת, זה מה ש-Cisco גילתה ב-Secure Firewall Management Center (FMC), מוצר הניהול המרכזי של חומות האש שלה. החולשה, CVE-2026-20316, קיבלה ציון CVSS צנוע של 5.3, אבל היא כבר ברשימת החולשות המנוצלות בפועל של CISA, ו-Cisco עצמה מדרגת את חומרתה כגבוהה.
סקירה כללית
המוצר Secure Firewall Management Center הוא הקונסולה שממנה מנהלים מגדירים מדיניות, חוקים ולוגים עבור כל חומות האש של הארגון. מסתבר שבתוך התוכנה הוטמע חשבון בהרשאות נמוכות שפרטי ההתחברות אליו זהים בכל התקנה. תוקף מרוחק שמכיר את הפרטים האלה, למשל מתוך ניתוח של קובץ התוכנה, יכול להתחבר לכל מערכת שלא עודכנה בלי להזדהות מראש ולקרוא מידע רגיש. לסוג הבעיה הזה קוראים סיסמה מוטמעת בקוד. Cisco מבהירה שאם ממשק הניהול אינו חשוף לאינטרנט הפתוח, שטח התקיפה קטן בהרבה, אבל לא נעלם.
מזהה: CVE-2026-20316
סוג: סיסמה מוטמעת בקוד (CWE-259)
מוצר: Cisco Secure Firewall Management Center (FMC)
גרסאות מושפעות: 7.0 עד 7.7, וכן 10.0 (הטווח המדויק בעמוד ה-CVE)
גרסה מתוקנת: hotfix ייעודי לכל קו גרסאות, לפי הודעת האבטחה של Cisco
ניצול בפועל: כן, ברשימת ה-KEV של CISA מ-29 ביולי 2026
ציר זמן
29 ביולי 2026: Cisco מפרסמת את הודעת האבטחה ומאשרת ניצול בפועל של החולשה כיום-אפס
29 ביולי 2026: NVD מפרסמת את הרשומה עם ציון 5.3
29 ביולי 2026: CISA מוסיפה את החולשה לקטלוג ה-KEV
1 באוגוסט 2026: המועד האחרון שקבעה CISA לגופים פדרליים בארה"ב להתקין את התיקון
איך הניצול עובד
הניצול פשוט להחריד. אין כאן חולשת זיכרון מתוחכמת: התוקף מתחבר לממשק הניהול עם שם המשתמש והסיסמה שהוטמעו בתוכנה, אותם פרטים בדיוק בכל מכונה. מרגע שהוא בפנים, בהרשאות נמוכות, הוא יכול לקרוא מידע רגיש מהמערכת. הבעיה האמיתית מתחילה בשלב הבא. Cisco מציינת שאפשר לשרשר את הגישה הזו עם חולשות אחרות ב-FMC כדי להסלים הרשאות, כך שהחשבון בהרשאות נמוכות הוא דלת הכניסה ולא היעד. מי שכבר נפרץ משאיר לרוב עקבות: Cisco מפרסמת דרך לבדוק, חיפוש בלוג /var/log/messages אחר רשומות שמפנות לקובץ /var/tmp/license.tmp.
ניתוח ציון ה-CVSS
ציון CVSS: 5.3
הציון הנמוך משקף חולשה שנותנת רק קריאת מידע בהרשאות נמוכות, בלי שינוי נתונים ובלי השתלטות, כי הוא מודד את החולשה הבודדת בבידוד. אבל בשטח היא חוליה בשרשרת שמובילה להסלמת הרשאות, ולכן Cisco דירגה את החומרה כגבוהה ו-CISA הכניסה אותה ל-KEV, הרבה מעל למה שהמספר לבדו מרמז.
איפה למצוא Proof of Concept (PoC)
מכיוון שהחולשה נוצלה כיום-אפס ופרטי ההתחברות הקבועים לא פורסמו, אין בשלב זה PoC ציבורי אחראי לצטט. הניתוח הטכני הטוב ביותר, כולל דרך הבדיקה אם מכונה נפרצה, נמצא בכתבה של BleepingComputer ובהודעת האבטחה של Cisco.
חשבון עם סיסמה קבועה במערכת שמפקחת על חומות האש הוא פתח כניסה שקט, ו-CISA כבר קבעה מועד תיקון בתוך ימים ספורים. מי שמריץ FMC בטווח הפגיע צריך להתקין את ה-hotfix עכשיו, ולבדוק אחורה אם החשבון כבר שימש מישהו.
תגובות