CVE-2026-20316: falha crítica no Cisco Secure Firewall Management Center é explorada ativamente
A Cisco confirmou exploração ativa da CVE-2026-20316 no Secure Firewall Management Center (FMC) em julho de 2026, e a CISA incluiu a falha no catálogo KEV em 29 de julho, com prazo de correção de 1º de agosto de 2026 para as agências federais civis dos EUA — três dias. O advisory cisco-sa-fmc-static-cred-BET3Cjh foi publicado em 29/07 e atualizado pela última vez em 11/08.
Uma correção necessária em relação ao que circulou sobre o caso: o CVSS dessa falha é 5.3 (médio), vetor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, e não 10.0. A Cisco atribuiu Security Impact Rating High mesmo assim, e o motivo não é o impacto isolado: é o fato de a credencial servir de degrau para outras falhas do FMC.
O que a credencial estática realmente entrega
É CWE-259 (uso de senha embutida em código): existe uma conta de baixo privilégio com credencial fixa na interface web do FMC. Um atacante remoto sem autenticação alguma usa essa conta para ler dados sensíveis. Pelo vetor, o impacto direto é só confidencialidade parcial — sem escrita, sem indisponibilidade, sem mudança de escopo.
O problema operacional é onde ele passa a estar: dentro do plano de gerência que empurra política para todos os firewalls conectados. O próprio advisory diz que a falha pode ser usada em conjunto com outras vulnerabilidades do FMC para elevar privilégios. Não existe workaround — a Cisco é explícita quanto a isso.
Como saber se a sua instalação está afetada — e se já foi tocada
Afetadas as famílias 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0. Os hotfixes que corrigem:
- 7.0 →
Hotfix GB-7.0.9.1-3 - 7.2 →
Hotfix HL-7.2.11.1-4 - 7.4 →
Hotfix HG-7.4.7.1-3 - 7.6 →
Hotfix CY-7.6.5.1-2 - 7.7 →
Hotfix AM-7.7.12.1-2 - 10.0 →
Hotfix P-10.0.1.1-2
O FMC entregue em nuvem (cdFMC) e o Security Cloud Control estão na lista de produtos confirmadamente não vulneráveis. Só o FMC on-premises importa aqui.
Antes de aplicar o hotfix, rode a checagem de comprometimento indicada pela Cisco no próprio appliance:
zgrep "package_info.*license" /var/log/messages*
Se a saída mostrar o usuário www executando /usr/local/sf/bin/package_info.pl com /var/tmp/license.tmp, trate como exploração confirmada e acione o Cisco TAC antes de mexer no equipamento.
As duas 10.0 de março que continuam sendo o risco maior
A CVE-2026-20316 é o alarme, mas não é a falha mais grave do FMC em 2026. Duas outras, ambas CVSS 10.0, foram publicadas em 4 de março:
- CVE-2026-20131 (CWE-502, desserialização Java insegura): execução remota de código Java como root na interface web. Está no KEV desde 19 de março de 2026. Atinge da 6.4.0.13 à 7.7.11 e a 10.0.0. Advisory
cisco-sa-fmc-rce-NKhnULJh. - CVE-2026-20079 (CWE-288, bypass de autenticação): HTTP forjado leva a root no sistema operacional, independentemente da configuração do appliance. Advisory
cisco-sa-onprem-fmc-authbypass-5JPp45V2. A Cisco declara não ter conhecimento de exploração pública dela, e ela não consta do KEV.
O detalhe prático: o mesmo conjunto de hotfixes fecha as três. Se você aplicou o pacote de julho, resolveu tudo de uma vez.
Ordem de trabalho para esta semana
- Rode o
zgrepprimeiro. Aplicar hotfix em máquina já comprometida não expulsa ninguém. - Aplique o hotfix da sua família de versão. Não há mitigação temporária que substitua isso.
- Se o hotfix não puder entrar hoje, tire a interface de gerência da internet: ACL liberando só origens internas confiáveis, FMC atrás de VPN ou bastion. Reduz a superfície, não elimina a falha.
- Com qualquer indício de exploração, rotacione senhas, chaves e certificados administrados pelo FMC. Credencial estática lida por terceiro não se conserta com patch.
Fontes primárias: advisory Cisco cisco-sa-fmc-static-cred-BET3Cjh, registro no NVD e catálogo CISA KEV.