当前位置: 首页 > news >正文

思科提醒注意满分 Secure FMC 漏洞可用于获取 root 权限

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

思科发布安全更新,修复了位于 Secure Firewall Management Center (FMC) 软件中的两个满分漏洞CVE-2026-20079和CVE-2026-20131。

Secure FMC 是一款基于 web 或 SSH 的接口,供管理员管理思科防火墙和配置应用控制、入侵防御、URL 过滤和高阶恶意软件防护。这两个漏洞均可遭未经身份验证攻击者的远程利用:认证绕过漏洞(CVE-2026-20079)可导致攻击者获得对底层操作系统的 root 访问权限,而RCE漏洞(CVE-2026-20131)可导致攻击者在未修复设备上以 root 身份执行任意 Java 代码。

CVE-2026-20079的安全公告提到,“攻击者可通过向受影响设备发送构造 HTTP 请求的方式利用该漏洞。成功利用可导致攻击者执行多种脚本和命令,从而获得对设备的 root 访问权限。攻击者可通过向受影响设备基于 web 的管理接口发送构造序列化 Java 对象的方式利用该漏洞,可导致攻击者在设备上执行任意代码并将权限提升至 root。”

虽然这两个漏洞均影响 Secure FMC 软件,但 CVE-2026-20131还同时影响基于云的安全策略管理器思科 Security Cloud Control (SCC) Firewall Management,而改管理器可简化思科防火墙和其它设备的策略。

目前,思科表示尚未发现这两个漏洞遭在野利用或者 PoC 利用代码已公开发布的证据。另外,思科还修复了十几个其它漏洞,其中15个高危漏洞位于 Secure FMC、Secure Firewall Adaptive Security Appliance 和 Secure Firewall Threat Defense 软件中。

去年8月,思科还修复了另外一个满分的Secure FMC 漏洞,并提醒该漏洞可导致未经身份验证的远程攻击者注入可在未修复设备上执行的任意 shell 命令。今年1月份,思科还修复了一个 AsyncOS 0day漏洞,该漏洞自去年11月起已遭利用,目前已修复。上个月,思科 Catalyst SD-WAN 认证绕过漏洞也在0day 状态下遭利用,可导致远程攻击者攻陷控制器并向目标网络添加恶意欺诈对等节点。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

思科修复已遭利用的 Unified CM RCE 0day漏洞

思科:速修复已出现 exp 的身份服务引擎漏洞

思科修复 Contact Center Appliance 中的多个严重漏洞

速修复!思科ASA 两个0day漏洞已遭利用,列入 CISA KEV 清单

思科修复影响路由器和交换机的 0day 漏洞

原文链接

https://www.bleepingcomputer.com/news/security/cisco-warns-of-max-severity-secure-fmc-flaws-giving-root-access/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.jsqmd.com/news/441446/

相关文章:

  • Youtu-Parsing与ChatGPT联动:从文档解析到智能报告生成
  • Android移动端集成:开发调用MogFace云服务的人脸检测App
  • VibeVoice-TTS-Web-UI优化技巧:如何生成更自然的长篇对话语音
  • 璀璨星河镜像免配置部署教程:8步搞定Kook Zimage Turbo幻想引擎本地运行
  • 开源机械手技术解析:从原理到实践的全面指南
  • 零基础部署InternLM2-Chat-1.8B:Ubuntu系统环境保姆级搭建教程
  • Qwen3-ASR歌唱识别效果实测:流行音乐vs传统戏曲
  • Z-Image Atelier 模拟自然景观演变:生成气候变化前后的对比图像
  • 3个Realtek网卡驱动实战:群晖NAS网络扩展全解析
  • Claude Code 通关手册(终篇):AI 编程工具的未来,以及你现在该做的 3 件事
  • Chord Streamlit界面开发解析:如何定制视频预览与结果展示区
  • YOLOv12与STM32CubeMX集成开发:从模型训练到嵌入式部署全流程
  • 基于 Qt 的毕业设计效率提升实践:以 QQ 界面模拟项目为例
  • 4个实用方案实现Cursor Pro功能解锁:开发者的高效工具应用指南
  • 立知模型效果展示:lychee-rerank-mm赋能智能客服多轮对话
  • 复盘:8个化学AI智能体项目,架构师的成功与失败经验
  • Live Avatar数字人模型Gradio界面使用教程:可视化操作更简单
  • GPT-oss:20b新手入门指南:从镜像选择到智能问答,手把手教学
  • cv_unet_image-colorization生成作品集:黑白漫画上色惊艳效果展示
  • 未来荧黑:重新定义CJK排版的现代开源字体家族
  • HY-Motion 1.0保姆级教程:小白也能轻松上手3D动作生成
  • M2FP快速部署技巧:CPU环境优化,推理加速实测效果分享
  • SmolVLA实际作品集:基于256×256三视角图像的动作预测效果对比
  • LiuJuan20260223Zimage分析STM32最小系统板设计:原理图审查助手
  • BilibiliDown:突破B站音频提取限制的开源解决方案
  • JByteMod-Beta:Java字节码编辑与分析的全功能解决方案
  • 数据可视化在大数据运营中的应用与案例解析
  • 科哥CAM++实战:如何用说话人识别系统构建声纹数据库
  • 圣女司幼幽-造相Z-Turbo实操手册:Xinference模型元数据查看与版本管理
  • [特殊字符] mPLUG-Owl3-2B轻量推理教程:显存峰值监控+自动降级FP32 fallback机制