Die Cisco FMC Sicherheitslücke CVE-2026-20079 wird aktiv ausgenutzt – das hat Cisco am 9. September 2026 offiziell bestätigt. Die Lücke im Secure Firewall Management Center hat den Höchstwert CVSS 10.0 und erlaubt Angreifern ohne Anmeldung, Befehle als root auszuführen. Ciscos Threat-Intelligence-Team Talos beschreibt drei Angreifergruppen, die die Lücke bereits nutzen – darunter ein Ransomware-Betreiber und eine Gruppe mit Verbindungen zum russischen APT Sandworm.
Was über die Cisco FMC Sicherheitslücke bekannt ist
CVE-2026-20079 ist eine Authentifizierungsumgehung im Web-Interface des Secure FMC. Ursache ist laut Cisco ein fehlerhaft angelegter Systemprozess beim Start des Geräts. Speziell gebaute HTTP-Anfragen genügen, um Skripte und Befehle mit root-Rechten auszuführen – auf dem System, das die gesamte Firewall-Flotte eines Unternehmens verwaltet.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Die Lücke ist nicht neu: Cisco veröffentlichte sie bereits im März 2026, damals ohne Hinweise auf Angriffe. Ende Juli (Cisco nennt den 29. Juli) folgten Hotfixes zusammen mit der Lücke CVE-2026-20316 mit fest verdrahtetem Passwort, über die ich hier bereits berichtet habe. Jetzt schreibt Cisco im aktualisierten Advisory, dass das PSIRT „im August 2026″ auf aktive Ausnutzung aufmerksam wurde. BleepingComputer weist allerdings darauf hin, dass ein von Cisco selbst veröffentlichter Beispiel-Logeintrag auf den 23. Juli datiert ist – die Angriffe liefen also womöglich früher.
Die US-Behörde CISA hat CVE-2026-20079 am 9. September in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und US-Bundesbehörden eine Frist bis zum 12. September gesetzt.
Drei Angreifergruppen – vom Web-Shell bis zur Qilin-Ransomware
Die Talos-Analyse vom 9. September ist der eigentlich beunruhigende Teil. Sie beschreibt drei getrennte Aktivitätscluster:
- UAT-12197 nutzte CVE-2026-20079, legte eine JSP-Web-Shell im Tomcat-Verzeichnis ab und fragte über einen JAR-basierten Befehlsausführer direkt die interne Datenbank nach Nutzern und Authentifizierungsdaten ab.
- UAT-11823 kombinierte beide Lücken, etablierte eine Netcat-Reverse-Shell und installierte schließlich eine Variante von Cyclops Blink – jener modularen Malware, die USA und Großbritannien 2022 dem russischen Militärgeheimdienst-Akteur Sandworm zuschrieben. Talos ordnet die Aktivität mit hoher Sicherheit UAT-11823 zu, dessen Werkzeugkasten Überschneidungen mit Sandworm zeigt. Cisco stuft CVE-2026-20316 übrigens trotz CVSS 5.3 als „High” ein – genau wegen dieser Kombinierbarkeit.
- UAT-11988 ist laut Talos ein Ransomware-Betreiber. Die Gruppe loggte sich über die statischen Zugangsdaten ein, missbrauchte das legitime FMC-Werkzeug
package_info.pl, um mit root-Rechten Aufklärung zu betreiben, und sammelte Active-Directory-Dienstkonten, Domänencontroller-Listen und Exchange-Server. Danach tunnelte sie LDAP, Kerberos, SMB und WinRM nach außen – und verteilte am Ende Qilin-Ransomware.
Was das für dich bedeutet – Einordnung aus der Praxis
Das FMC ist kein normaler Server. Es ist das Managementsystem, das Regeln an alle Firewalls verteilt und deren Konfigurationen speichert. Wer es kontrolliert, kennt das gesamte Netzdesign und kann Regeln ändern, ohne dass die Firewall selbst kompromittiert sein muss. Genau das hat UAT-11823 getan: Die Gruppe sammelte die Konfigurationen der verwalteten Geräte und packte sie zum Abtransport.
Der dritte Cluster ist aus meiner Sicht der lehrreichste. Der Angreifer nutzte keine Malware für die Aufklärung, sondern Bordmittel („Living off the Land”) – und sein eigentliches Ziel war nicht die Firewall, sondern das Active Directory dahinter. Die Port-Liste des Tunnels liest sich wie eine AD-Angriffsanleitung: 389, 636, 88, 445, 135, 5985. Das FMC war nur die Tür, die Domäne der Raum. Wer seine Sicherheitsappliances im selben Netzsegment wie Domänencontroller betreibt und mit Domänenkonten administriert, macht es dem Angreifer leicht.
Realistisch einordnen: Betroffen sind Unternehmen mit Cisco Secure Firewall. Für Heimnetze ist die Lücke irrelevant. Für kleine Betriebe, die ein FMC extern administrieren lassen, gilt jedoch: Fragt euren Dienstleister nach dem Patchstand – und zwar heute.
Konkreter Praxis-Tipp
- Hotfix sofort einspielen: Cisco hat Hotfixes für die Release-Zweige 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0 veröffentlicht. Nicht auf die angekündigte Sammel-Hardening-Version in der kommenden Woche (Talos nennt die Woche vom 14. September) warten – Talos empfiehlt ausdrücklich, die Hotfixes vorher zu installieren.
- Kompromittierung prüfen: In
/var/log/messagesnach/var/tmp/license.tmpin Verbindung mitpackage_info.plsuchen. Cisco warnt: Der Hotfix verhindert künftige Angriffe, säubert aber kein bereits kompromittiertes Gerät. Bei Treffern den TAC kontaktieren. - Talos-IOCs abgleichen: Die im Talos-Blog gelisteten IP-Adressen und Datei-Hashes gegen Firewall- und Proxy-Logs prüfen; Snort-Regeln 66075–66080 (CVE-2026-20079), 66883 (CVE-2026-20316) sowie 66960/66961 (Malware) aktivieren.
- Management-Interface isolieren: Das FMC-Web-Interface gehört in ein eigenes Management-VLAN, erreichbar nur von Admin-Jumphosts – nie aus dem Internet und nie aus dem Client-Netz.
- AD-Konten rotieren: Wurde das FMC kompromittiert, sind alle dort hinterlegten Dienstkonten (LDAP-Bind, RADIUS, Syslog) als verbrannt zu betrachten. Passwörter wechseln und die Konten auf ungewöhnliche Anmeldungen prüfen.
Quellen
- Cisco Security Advisory – Secure FMC Authentication Bypass (CVE-2026-20079)
- Cisco Talos – Active exploitation of Cisco Secure Firewall Management Center vulnerabilities (9. September 2026)
- CISA – Adds Four Known Exploited Vulnerabilities to Catalog (9. September 2026)
- BleepingComputer – Cisco confirms CVE-2026-20079 Secure FMC flaw exploited in attacks
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden