
Cisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法
自行管理 Secure FMC 嘅機構要即刻核對版本同翻查系統紀錄
Cisco 7 月 29 日公開 Secure Firewall Management Center(FMC)漏洞 CVE-2026-20316。問題來自系統內置固定帳戶憑證,未經登入嘅攻擊者可以遙距進入受影響 FMC,以低權限帳戶讀取敏感資料。Cisco 已確認有人積極利用;iThome 報道,CISA 同日將漏洞加入 KEV 已知遭利用漏洞清單。
分數得 5.3,點解 Cisco 仍然評為 High
呢個漏洞本身唔會直接畀攻擊者攞到 root,CVSS 基礎分數亦只有 5.3。不過 FMC 係集中管理防火牆政策同相關敏感資料嘅控制台,攻擊者攞到低權限入口後,可以再配合其他 FMC 漏洞提升權限。Cisco 正正因為呢種串連風險,將安全影響評級由分數對應嘅 Medium 提高至 High。淨係望住 5.3 排修補次序,今次好易睇低咗實際風險。
管理介面冇直接開放畀公眾網上存取,攻擊面確實會細啲,但 Cisco 明確話冇可取代修補嘅 workaround。換句話講,限制來源 IP、收窄管理網段同經 VPN 存取可以減低曝露,卻唔等於已經堵塞固定憑證。香港企業、學校、機構或者代客管理網絡嘅 MSP,只要自行營運 Secure FMC,都應該當成要優先處理嘅警報。
邊啲版本中招,邊啲產品冇事
Cisco 公開嘅 CSAF 資料逐個列出受影響版號,橫跨 7.0、7.2、7.3、7.4、7.6、7.7 同 10.0 系列,當中包括各系列公告發出時嘅最新版本,例如 7.0.9、7.2.11、7.3.1.2、7.4.7、7.6.5、7.7.12 同 10.0.1。FMC 點設定都一樣會受影響;IT 團隊應該用 Cisco Software Checker 對返完整版本號,唔好淨係睇主版本估自己有冇中招。
要分清楚嘅係,漏洞目標係 Secure FMC 管理平台,唔係成條 Cisco 防火牆產品線。Cisco 確認 ASA Software、FTD Software、Firewall Device Manager(FDM)、Cloud-Delivered FMC 同 Security Cloud Control 都唔受 CVE-2026-20316 影響。用戶唔應該因為見到「Cisco 防火牆漏洞」就亂更新 FTD;先確認邊部機負責 FMC 管理,先至係啱嘅處理方向。
hotfix 點裝
Cisco 為仍受支援嘅版本線提供指定 hotfix:7.0 用 GB-7.0.9.1-3、7.2 用 HL-7.2.11.1-4、7.4 用 HG-7.4.7.1-3、7.6 用 CY-7.6.5.1-2、7.7 用 AM-7.7.12.1-2,10.0 就用 P-10.0.1.1-2。如果系統仲停喺較舊 patch level,先用 Cisco Software Checker 核對受影響情況,再跟相應版本嘅升級指引同 hotfix 文件處理;唔肯定就問 Cisco TAC。;7.3 用戶公告冇列出專用 hotfix,應經 Software Checker 或 Cisco TAC 確認升級路線。
管理員要喺 Cisco Software Center 下載同版本相符嘅已簽署 .tar 套件,唔好自行解壓,再按該版本嘅 FMC 升級指引上載同安裝。安裝期間唔好改或部署設定,亦唔好因為畫面暫時冇反應就手動重啟。完成後進入 expert mode,以 cat /etc/sf/patch_history 核對 hotfix 紀錄。正式環境最好安排 maintenance window,避免失敗時連防火牆管理都受阻。
點查有冇出現入侵跡象
Cisco 提供嘅快速檢查方法係進入 expert mode,取得 root 權限後執行 cat /var/log/messages | grep license。如果輸出見到指令曾經用 /usr/local/sf/bin/package_info.pl 處理 /var/tmp/license.tmp,代表部機可能已經遭利用。呢個檔案路徑係今次最直接嘅官方 IOC,應保留相關紀錄,唔好未蒐證就刪檔或者重裝。
如果見到呢個跡象,或者有其他理由懷疑 FMC 已失守,Cisco 建議聯絡 Cisco TAC 商量復原同鑑證安排,最少亦要輪換部 FMC 上所有用戶憑證、keys 同 certificates。裝 hotfix 只係封返個漏洞,之前外洩咗嘅認證資料唔會因此變返安全。;同樣,單靠上述搜尋冇結果,亦唔足以證明系統一定乾淨,仲要配合登入紀錄、帳戶變更同網絡連線資料一齊查。
CISA 嘅 8 月 1 日期限唔適用於香港
CISA 將 CVE-2026-20316 加入 KEV 後,要求受相關美國聯邦指令約束嘅機構喺 2026 年 8 月 1 日前處理。呢個係美國聯邦機構嘅行政期限,唔係香港機構嘅法定死線。不過攻擊活動冇地域限制,Cisco 已確認漏洞正遭利用,CISA 亦已將佢加入 KEV,所以本地 IT 團隊應即刻核對資產、裝 hotfix 同翻查 IOC,唔好等到下一個例行維護周期。
參考來源
- iThome — CISA將思科防火牆管理平臺FMC零時差漏洞列KEV — original report
- Cisco Secure FMC Software Static Credential Vulnerability — 主要官方公告,列出影響、hotfix、不受影響產品同入侵跡象
- Cisco Secure Firewall Threat Defense/Firepower Hotfix Release Notes — 官方 hotfix 下載、安裝、驗證同失敗處理指引
- CISA Known Exploited Vulnerabilities Catalog — 核對 KEV 加入日期、處理要求同 2026 年 8 月 1 日期限
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







