Cisco bestätigt FMC-Root ohne Anmeldung
Cisco bestätigt am 9. September 2026, dass Angreifer CVE-2026-20079 in Secure Firewall Management Center bereits ausnutzen. Bekannt ist das seit August. Die Lücke erlaubt Root-Zugriff ohne Anmeldung, weshalb CISA US-Behörden nur drei Tage bis zum 12. September 2026 gibt. Der Hotfix verhindert künftige Ausnutzung, eine bereits übernommene Konsole bleibt aber kompromittiert.
Das Wichtigste in Kürze
- Cisco bestätigt am 9. September 2026 aktive Ausnutzung von CVE-2026-20079. Das Product Security Incident Response Team wurde im August 2026 darauf aufmerksam.
- CISA nimmt die Lücke denselben Tag in den KEV-Katalog auf. Die Frist für die Behebung läuft am 12. September 2026 ab.
- CVE-2026-20079 erlaubt Root ohne Anmeldung über die FMC-Weboberfläche. Cisco vergibt CVSS 10.0 und nennt keine Workarounds.
- Hotfixes gibt es für FMC 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0. Der Hotfix beseitigt eine bestehende Kompromittierung nicht; Cisco verweist bei Verdacht an den Technical Assistance Center.
Verwandt: Cisco ASA: SSL-VPN-DoS steht jetzt in KEV · Fremde Befehle auf 8393 Gitea Servern möglich
CISA setzt CVE-2026-20079 auf den 12. September
Die Cybersecurity and Infrastructure Security Agency (CISA) der Vereinigten Staaten hat am 9. September 2026 vier Schwachstellen in den Katalog bekannter ausgenutzter Lücken aufgenommen. Dieser Known Exploited Vulnerabilities Catalog (KEV) führt Schwachstellen, die Angreifer bereits ausnutzen. Eine der vier Neuaufnahmen ist CVE-2026-20079 in Cisco Secure Firewall Management Center.
CISA beschreibt die Klasse als Authentication Bypass über einen alternativen Pfad oder Kanal. Authentication Bypass bedeutet: ein Angreifer umgeht die Anmeldung. Die CISA-Meldung vom 9. September 2026 setzt die Frist auf den 12. September 2026, bis dahin müssen US-Bundesbehörden die Lücke in betroffenen Installationen schließen. CISA verlangt außerdem eine forensische Sichtung und verweist auf Binding Operational Directive 26-04.
Dieselbe CISA-Meldung listet drei weitere Neuaufnahmen: CVE-2025-25249 in Fortinet-Produkten, CVE-2026-19490 in Citrix NetScaler und CVE-2026-87491 in Chromium V8.
Definition · CVE-2026-20079
CVE-2026-20079 ist eine Schwachstelle in der Weboberfläche von Cisco Secure Firewall Management Center. Ein nicht angemeldeter Angreifer kann über vorbereitete HTTP-Anfragen die Anmeldung umgehen und Skripte mit Root-Rechten auf dem Gerät ausführen. Cisco bestätigt, dass Angreifer die Lücke bereits ausnutzen. CISA führt sie seit dem 9. September 2026 im Katalog bekannter ausgenutzter Schwachstellen.
Cisco bestätigt Ausnutzung rund sechs Monate nach der Freigabe
Cisco veröffentlichte CVE-2026-20079 am 4. März 2026. Brandon Sakai von Cisco fand die Lücke in internen Tests. Am 9. September 2026 ergänzte Cisco das Advisory um den Hinweis, das Product Security Incident Response Team sei im August 2026 auf aktive Ausnutzung aufmerksam geworden. Zwischen der Freigabe am 4. März und dieser Bestätigung liegen damit rund sechs Monate.
Die Ursache liegt laut Cisco in einem fehlerhaften Systemprozess, der beim Boot entsteht. Ein Angreifer sendet vorbereitete HTTP-Anfragen an ein betroffenes Gerät. Ein erfolgreicher Angriff erlaubt das Ausführen von Skripten und Befehlen mit Root-Rechten. Cisco schreibt, ohne öffentliches Internet am Management-Interface verringere sich die Angriffsfläche. Die Schwachstelle bleibt bestehen.
Workarounds nennt Cisco in der Advisory keine.
Hotfixes für sechs FMC-Stände, Cisco aktualisiert die Cloud selbst
Die Lücke betrifft Cisco Secure FMC Software und Cisco Security Cloud Control Firewall Management unabhängig von der Gerätekonfiguration. Security Cloud Control ist ein SaaS-Angebot. Cisco hat den Fix dort selbst ausgerollt. Eine Handlung der Kunden entfällt.
Cisco bestätigt, dass Firewall Device Manager, Secure Firewall ASA und Secure Firewall Threat Defense nicht betroffen sind. CVE-2026-20131 bezeichnet eine unabhängige weitere FMC-Schwachstelle, die Cisco getrennt behandelt.
Für On-Prem-FMC hat Cisco Hotfixes veröffentlicht, die Dateien liegen im Software Center.
| FMC-Stand | Hotfix-Name laut Cisco |
|---|---|
| 7.0 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| 7.2 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| 7.4 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| 7.6 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
| 7.7 | Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar |
| 10.0 | Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar |
Quelle: Cisco, Stand 9. September 2026.
Talos sieht drei Cluster hinter übernommener FMC
Cisco Talos veröffentlichte am 9. September 2026 um 12:08 Uhr einen Bericht zur laufenden Ausnutzung. Der Text trennt drei Aktivitätscluster. Nur die ersten beiden bindet Talos an CVE-2026-20079.
Cluster UAT-12197 nutzt CVE-2026-20079. Nach der Übernahme legt die Gruppierung eine Web-Shell im CSM-Tomcat-Webroot ab und ein JAR-basiertes Befehlsprogramm. Über dieses Programm liest sie Authentifizierungsdaten aus internen Datenbanken.
Cluster UAT-11823 führt Talos mit hoher Sicherheit einer APT-Gruppe zu, deren Werkzeuge sich mit Sandworm überschneiden. Sandworm ist eine Gruppierung, die das US-Justizministerium 2020 dem russischen Militärgeheimdienst GRU zugeordnet hat. Dieser Cluster kombiniert CVE-2026-20079 mit CVE-2026-20316 und bringt eine Variante von Cyclops Blink auf das Gerät. Cyclops Blink ist eine Malware-Familie, die CISA und das britische NCSC 2022 Sandworm zugeordnet haben.
Cluster UAT-11988 steigt über CVE-2026-20316 ein, eine Lücke mit statischen Zugangsdaten und CVSS 5.3. Dieser Cluster gehört nicht zu CVE-2026-20079. Talos beschreibt anschließend Abläufe, die zu Qilin-Ransomware-Ablegern passen.
Talos kündigt ein Härtungs-Release für die kommende Woche an. Der Blogtext nennt einmal die Woche ab dem 14. September und einmal die Woche ab dem 16. September. Der Bericht steht unter Active exploitation of Cisco Secure Firewall Management Center vulnerabilities.
Der Hotfix räumt eine bereits übernommene Konsole nicht
Cisco nennt einen Indikator in den Geräteprotokollen. In expert-Mode sucht der Befehl zgrep nach package_info und license in /var/log/messages. Enthält die Trefferzeile den Pfad /var/tmp/license.tmp, kann die Lücke ausgenutzt worden sein. Das Advisory zeigt als Beispiel eine Logzeile vom 23. Juli 2026, in der der Nutzer www als root package_info.pl auf dieser Datei startet.
Cisco schreibt ausdrücklich, die Hotfix-Dateien verhinderten nur künftige Ausnutzung und behöben eine bestehende Kompromittierung nicht. Bei Verdacht verweist der Hersteller an das Technical Assistance Center. Ob eine konkrete Installation getroffen ist, zeigt erst die Suche nach license.tmp in den Geräteprotokollen. Diese Prüfung bleibt nach dem Hotfix offen.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Was ist Cisco Secure Firewall Management Center?
Secure Firewall Management Center ist die zentrale Konsole, über die Administratoren angebundene Firewalls, Richtlinien und Updates verwalten. CVE-2026-20079 trifft diese Konsole, nicht Firewall Device Manager, Adaptive Security Appliance oder Threat Defense. Eine übernommene FMC kann die angebundenen Firewalls mitsteuern.
Welche FMC-Stände brauchen den Hotfix?
Cisco listet Hotfixes für die Stände 7.0, 7.2, 7.4, 7.6, 7.7 und 10.0. Das Cloud-Angebot Security Cloud Control hat Cisco selbst aktualisiert. Workarounds nennt Cisco keine.
Reicht der Hotfix, wenn die Konsole schon übernommen wurde?
Der Hotfix verhindert künftige Ausnutzung und räumt eine bestehende Kompromittierung nicht. Cisco verweist bei Verdacht an den Technical Assistance Center. CISA verlangt zusätzlich eine forensische Sichtung der betroffenen Systeme.
Lesetipps der Redaktion
LesetippCisco ASA: SSL-VPN-DoS steht jetzt in KEVLesetippAngreifer knacken PaperCut Notfallpatch am ersten TagLesetippFremde Befehle auf 8393 Gitea Servern möglich
Mehr aus dem MBF Media Netzwerk
cloudmagazinAWS entfernt privaten Preview-Pfad zu Azure wiederMyBusinessFutureNach Anthropic-Ausfall: Jede zweite Firma ohne Plan BDigital ChiefsSLB kauft Kelvion: 3,5 Milliarden für KI-Kühlung
Bildquelle: KI-generiert (September 2026)





