Witold Kepinski - 11 september 2026

Cisco waarschuwt voor lek met CVSS 10.0 in Firewall Management Center

Cisco heeft een dringende waarschuwing afgegeven voor een kritiek beveiligingslek in de webinterface van Cisco Secure Firewall Management Center (FMC) Software. Met de hoogst mogelijke kwetsbaarheidsscore van 10,0 op de CVSS-schaal stelt het lek kwaadwillenden in staat om zonder authenticatie volledige root-toegang tot het onderliggende besturingssysteem te verkrijgen. Het lek wordt in het wild misbruikt.

Cisco waarschuwt voor lek met CVSS 10.0 in Firewall Management Center image

De kwetsbaarheid, geregistreerd onder de code CVE-2026-20079, wordt veroorzaakt door een onjuist systeemproces dat automatisch bij het opstarten van het systeem wordt aangemaakt. Een niet-geauthenticeerde aanvaller op afstand kan het lek misbruiken door speciaal geprepareerde HTTP-verzoeken naar de apparatuur te sturen. Hierdoor kunnen op afstand uiteenlopende scripts en commando's met root-rechten worden uitgevoerd.

Actief misbruik in het wild

Hoewel de kwetsbaarheid in eerste instantie werd ontdekt door Brandon Sakai tijdens interne beveiligingstests bij Cisco zelf, raakte het Cisco Product Security Incident Response Team (PSIRT) er in augustus 2026 van op de hoogte dat kwaadwillenden het lek actief in het wild misbruiken.

Het beveiligingsprobleem heeft betrekking op alle versies van Cisco Secure FMC Software en Cisco Security Cloud Control (SCC) Firewall Management, ongeacht de specifieke apparaatconfiguratie. Voor de SaaS-variant (SCC) heeft Cisco de nodige updates inmiddels doorgevoerd op de achtergrond, waardoor voor die gebruikers geen actie vereist is. On-premise FMC-omgevingen moeten wel direct handmatig worden bijgewerkt.

Geen tijdelijke maatregelen of workarounds

Cisco benadrukt dat er geen tijdelijke omleidingen of workarounds beschikbaar zijn om het risico op te vangen. Wel merkt de netwerkfabrikant op dat de aanvalsoppervlakte kleiner is als de FMC-beheerinterface niet direct toegankelijk is vanaf het openbare internet.

Om te controleren of een FMC-systeem mogelijk al slachtoffer is geworden van een inbreuk, biedt Cisco een specifiek commando voor de Command Line Interface (CLI) aan. Beheerders kunnen in de expertmodus met behulp van de opdracht zgrep "package_info.*license" /var/log/messages* controleren of de logbestanden verwijzen naar het bestand /var/tmp/license.tmp.

Wanneer deze verwijzing wordt aangetroffen, is het systeem vermoedelijk gecompromitteerd en adviseert Cisco direct contact op te nemen met het Cisco Technical Assistance Center (TAC).

Hotfixes beschikbaar

Cisco heeft zogeheten hotfixes uitgebracht voor alle ondersteunde FMC-softwareversies (onder meer versies 7.0, 7.2, 7.4, 7.6, 7.7 en 10.0). Organisaties die gebruikmaken van de getroffen software worden dringend geadviseerd de patches per omgaande te downloaden via het Cisco Software Center en te installeren om toekomstig misbruik te voorkomen.

Proximus NXT BW + BN Axians  - week 7 BW + BN
Proximus NXT BW + BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!