De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft een recent ontdekte zero-day kwetsbaarheid in Cisco Secure Firewall Management Center (FMC) software toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus. De kwetsbaarheid, geregistreerd als CVE-2026-20316 met een CVSS-score van 5.3, maakt het mogelijk voor een niet-geauthenticeerde, externe aanvaller om in te loggen op een getroffen systeem met een laag-geprivilegieerd account en zo toegang te krijgen tot gevoelige gegevens.

Cisco meldde in een veiligheidswaarschuwing dat de kwetsbaarheid wordt veroorzaakt door het gebruik van statische gebruikerscredentials voor een laag-geprivilegieerd account. Een aanvaller kan deze credentials misbruiken om in te loggen op het systeem en zo gevoelige informatie in te zien. Cisco benadrukt dat het risico afneemt wanneer de FMC managementinterface niet publiekelijk via internet toegankelijk is. De kwetsbaarheid krijgt van Cisco een Security Impact Rating (SIR) van hoog, omdat deze gecombineerd kan worden met andere kwetsbaarheden in FMC software om privileges te verhogen.

De ontdekking van deze kwetsbaarheid wordt toegeschreven aan securityonderzoeker Jimi Sebree van Horizon3.ai. Cisco bevestigt dat de kwetsbaarheid sinds begin juli actief wordt misbruikt, maar geeft geen details over de aanvallers of de precieze wijze van exploitatie. De kwetsbaarheid is inmiddels verholpen in diverse hotfix-versies van Cisco Secure FMC Software, waaronder versies 7.0, 7.2, 7.4, 7.6, 7.7 en 10.0.

Als indicatoren van compromittering adviseert Cisco klanten om in expertmodus de CLI-opdracht cat /var/log/messages | grep license uit te voeren. Wanneer in de output het bestand /var/tmp/license.tmp voorkomt, kan dit duiden op misbruik van de kwetsbaarheid op het FMC-apparaat.

Daarnaast heeft Cisco haar advisory voor CVE-2026-20079 bijgewerkt, een kritieke authenticatie-bypass kwetsbaarheid in dezelfde FMC software met een CVSS-score van 10.0. Deze update bevat een tweede bug-ID, dezelfde indicatoren van compromittering en hotfixes. Hoewel er geen aanwijzingen zijn voor kwaadaardig misbruik van deze kwetsbaarheid, kan deze in combinatie met CVE-2026-20316 mogelijk leiden tot het uitvoeren van willekeurige code met rootrechten.

Vanwege de actieve exploitatie raadt CISA aan dat federale civiele uitvoerende instanties de patches uiterlijk 1 augustus 2026 toepassen.