
CVE-2026-20079 trên Cisco FMC đang bị khai thác: Vá ngay
CVE-2026-20079 cho phép kẻ tấn công không cần đăng nhập chiếm quyền root trên Cisco Secure FMC. Xem cách cài hotfix và kiểm tra dấu vết xâm nhập.
CVE-2026-20079 trên Cisco Secure Firewall Management Center (FMC) đang bị khai thác ngoài thực tế. Kẻ tấn công có thể đi qua bước đăng nhập từ xa, chạy lệnh với quyền root và chiếm thiết bị quản lý tường lửa. Lỗi được chấm CVSS 10,0. Nếu đơn vị đang dùng Cisco Secure FMC tại chỗ, đây là việc nên xử lý ngay trong ca trực hôm nay.
Ngày 9/9/2026, Cisco Talos công bố các cụm tấn công đang khai thác lỗi, còn CISA đưa CVE-2026-20079 vào danh mục KEV. Cisco đã có hotfix, nên đừng để bản vá nằm chờ trong lúc kẻ tấn công đang hoạt động.
Vì sao CVE-2026-20079 đặc biệt nguy hiểm?
Lỗ hổng nằm trong giao diện web của Secure FMC. Theo Cisco, một tiến trình hệ thống được tạo không đúng cách khi thiết bị khởi động đã mở ra đường vòng xác thực. Kẻ tấn công không cần tài khoản và cũng không cần người quản trị bấm vào tệp hay đường link. Các yêu cầu HTTP được tạo riêng có thể dẫn tới việc thực thi tập lệnh và lệnh hệ thống bằng quyền root.
FMC quản lý tập trung chính sách và thiết bị tường lửa, nên hậu quả không dừng ở một trang quản trị. Talos đã thấy web shell, công cụ thực thi lệnh, lấy cắp thông tin xác thực, reverse shell và một biến thể Cyclops Blink trên các hệ thống bị xâm nhập.
Hệ thống nào cần kiểm tra?
Cảnh báo tập trung vào Cisco Secure FMC Software triển khai tại chỗ. Cisco nói lỗi ảnh hưởng bất kể cấu hình thiết bị. Giao diện quản lý không mở trực tiếp ra Internet sẽ giảm bề mặt tấn công, nhưng không biến một bản chưa vá thành an toàn; kẻ đã có chỗ đứng trong mạng nội bộ vẫn có thể nhắm vào nó.
Security Cloud Control Firewall Management là dịch vụ do Cisco vận hành và đã được sửa trong quá trình bảo trì. Cisco cũng liệt kê FDM, ASA Software và FTD Software là các sản phẩm không bị ảnh hưởng trực tiếp. Hãy đối chiếu đúng sản phẩm trước khi vá.
Cách xử lý CVE-2026-20079
- Kiểm kê Secure FMC. Xác định phiên bản và giao diện quản lý nào có thể bị truy cập từ mạng không tin cậy.
- Giới hạn truy cập quản trị. Chỉ cho phép các địa chỉ cần thiết trong lúc triển khai hotfix.
- Cài hotfix đúng nhánh. Cisco đã có gói cho các nhánh 7.0, 7.2, 7.4, 7.6, 7.7 và 10.0. Đối chiếu bảng Fixed Software và Cisco Software Checker.
- Vá cả CVE-2026-20316. Talos ghi nhận hai lỗi được dùng trong hoạt động tấn công FMC.
- Không chờ bản hardening sắp tới. Cisco dự kiến có bản tăng cường trong tuần 14/9, nhưng hotfix hiện có cần được cài ngay.
Cisco nói không có workaround nào xử lý hoàn toàn CVE-2026-20079. Tóm lại, hạn chế truy cập giúp mua thời gian; hotfix mới đóng lỗ hổng.
Dấu hiệu cần tìm trên Cisco FMC
Cisco hướng dẫn chạy lệnh sau trong expert mode để dò log đã xoay vòng:
sudo zgrep "package_info.*license" /var/log/messages*
Nếu kết quả có đường dẫn /var/tmp/license.tmp trong lệnh chạy bởi tài khoản web www với quyền root, thiết bị có thể đã bị khai thác. Đây là chỉ dấu để mở quy trình ứng cứu, không phải bằng chứng duy nhất. Không thấy dòng log cũng chưa đủ để kết luận hệ thống sạch, nhất là khi log cũ đã bị xóa hoặc hết thời gian lưu.
Nếu phát hiện chỉ dấu xâm nhập
Hãy giữ lại log và bằng chứng, cô lập đường quản trị khỏi mạng không tin cậy, rồi liên hệ Cisco TAC để được hỗ trợ phục hồi. Cisco lưu ý hotfix chỉ ngăn khai thác trong tương lai và có thể không xử lý phần hệ thống đã bị cài cửa hậu.
Sau khi xác định phạm vi, cần đổi thông tin xác thực, khóa và chứng thư có thể đã lộ từ một máy sạch. Rà thêm thiết bị FTD do FMC quản lý, kết nối ra ngoài, tài khoản mới và tệp lạ. Đừng xóa log để “thử xem còn lỗi không”; việc đó có thể làm mất dấu điều tra.
Nguồn kiểm chứng
- Cisco Talos: Active exploitation of Cisco Secure Firewall Management Center vulnerabilities, công bố ngày 9/9/2026.
- Cisco Security Advisory cho CVE-2026-20079.
- CISA Known Exploited Vulnerabilities Catalog, ghi nhận CVE-2026-20079 ngày 9/9/2026.
- NVD: CVE-2026-20079.
- BleepingComputer: Cisco xác nhận lỗi Secure FMC bị khai thác.
Các cảnh báo khác được cập nhật tại chuyên mục Bảo mật. Với CVE-2026-20079, thứ tự nên làm là giới hạn truy cập, cài hotfix, rồi kiểm tra xâm nhập. Nếu đã có dấu vết, đừng coi nút “đã vá” là nút “máy đã sạch”.
