# Lỗ hổng zero-day trên Cisco Secure FMC cho phép truy cập trái phép và leo thang đặc quyền

Vừa qua, Cisco đã phát hành bản vá khẩn cấp (hotfix) cho lỗ hổng zero-day **CVE-2026-20316** trên Cisco Secure Firewall Management Center (FMC) Software sau khi xác nhận lỗ hổng đang bị khai thác tích cực từ tháng 07/2026. Điểm đáng chú ý là mặc dù điểm CVSS của lỗ hổng này chỉ là 5.3 (Medium), Cisco đã chủ động nâng Security Impact Rating (SIR) lên High, do CVE-2026-20316 có thể được kết hợp với các lỗ hổng khác trên cùng sản phẩm để thực hiện leo thang đặc quyền, hình thành một chuỗi tấn công nguy hiểm. Đặc biệt đáng lo ngại là khả năng kết hợp với CVE-2026-20079 (CVSS 10.0), một lỗ hổng critical authentication bypass đã được vá từ tháng 03/2026 nhưng nay được Cisco cập nhật advisory với cùng indicator of compromise, cho thấy attacker có thể đang khai thác chuỗi hai lỗ hổng song song.

### Thông tin chi tiết

*   *Định danh lỗ hổng:* [CVE-2026-20316](https://www.cve.org/CVERecord?id=CVE-2026-20316)
    
*   *Điểm CVSS(3.1):* 5.3 (Medium theo CVSS) — High theo Cisco Security Impact Rating (SIR)
    
*   *Mức độ nghiêm trọng:* **HIGH** – Nghiêm trọng cao (theo Cisco SIR)
    
*   *Mô tả:* CVE-2026-20316 là lỗ hổng static credential (CWE-259 — Use of Hard-coded Password) trong web interface của Cisco Secure FMC Software. Lỗ hổng phát sinh do Cisco nhúng sẵn (hardcode) thông tin xác thực tĩnh (static credentials) cho một tài khoản low-privilege vào trong phần mềm FMC. Kẻ tấn công ẩn danh từ xa (unauthenticated remote attacker) có thể sử dụng các credential này để đăng nhập vào bất kỳ thiết bị FMC bị ảnh hưởng nào và truy cập dữ liệu nhạy cảm trong phạm vi quyền hạn của tài khoản đó. Bản thân lỗ hổng chỉ cho phép đọc thông tin nhạy cảm, nhưng Cisco cảnh báo quyền truy cập này có thể bị kết hợp với các lỗ hổng khác trên FMC để leo thang đặc quyền lên mức cao hơn.
    
*   *Phiên bản bị ảnh hưởng:* Cisco Secure FMC Software (các phiên bản cụ thể được liệt kê trong Cisco advisory chính thức)
    

**Lỗ hổng liên quan: CVE-2026-20079 — Cisco Secure FMC Authentication Bypass (CVSS 10.0)**

Cùng đợt công bố, Cisco cập nhật advisory cho CVE-2026-20079, lỗ hổng critical authentication bypass đã được vá từ tháng 03/2026 với cùng indicator of compromise (`/var/tmp/license.tmp`) và cùng hotfix. Cisco chưa xác nhận khai thác thực tế của CVE-2026-20079, nhưng việc chia sẻ cùng IoC gợi ý kẻ tấn công có thể đang khai thác chuỗi cả hai. CVE-2026-20079 cho phép thực thi arbitrary executable script để đạt quyền root, khi kết hợp với CVE-2026-20316 tạo thành chuỗi tấn công từ unauthenticated access → low-privilege access → root compromise hoàn chỉnh.

**Cisco Secure Firewall Management Center (FMC)** — trước đây gọi là FireSIGHT Management Center hay Firepower Management Center — là nền tảng quản lý bảo mật tập trung của Cisco dành cho các sản phẩm firewall và IPS/IDS trong dòng Cisco Secure Firewall (trước đây là Firepower). FMC cho phép quản trị viên bảo mật kiểm soát toàn bộ fleet firewall của tổ chức từ một giao diện duy nhất: cấu hình policy bảo mật, quản lý rule firewall và IPS signature, giám sát traffic và event, phân tích threat intelligence, và điều phối phản ứng sự cố. Trong hầu hết các tổ chức enterprise và tổ chức chính phủ, FMC là trung tâm thần kinh của toàn bộ hạ tầng bảo mật mạng.

CVE-2026-20316 nguy hiểm không phải vì điểm CVSS 5.3 của nó mà vì vị trí chiến lược của FMC trong kiến trúc bảo mật. Đây là lỗ hổng static credential, một trong những lỗi thiết kế phần mềm nghiêm trọng nhất: credential được hardcode trực tiếp vào phần mềm, tồn tại giống nhau trên tất cả mọi installation, không thể bị xóa hay thay đổi bởi người dùng, và không hết hạn. Điều này có nghĩa kẻ tấn công chỉ cần biết credential một lần là có thể đăng nhập vào bất kỳ FMC instance nào trên thế giới đang chạy phiên bản bị ảnh hưởng. Bản thân quyền truy cập low-privilege có thể đọc thông tin nhạy cảm như cấu hình firewall policy, network topology, danh sách IP nội bộ, và security event cung cấp những thông tin giúp kẻ tấn công lập kế hoạch tấn công sâu hơn.

Tuy nhiên, mức độ nguy hiểm thực sự nằm ở khả năng kết hợp với CVE-2026-20079 (CVSS 10.0): kẻ tấn công bắt đầu với static credential để có foothold ban đầu, sau đó leo thang lên root thông qua authentication bypass và khi đã kiểm soát FMC với quyền root, chúng có toàn quyền thay đổi hoặc vô hiệu hóa toàn bộ chính sách bảo mật mạng của tổ chức, mở đường cho các cuộc tấn công tiếp theo mà không bị phát hiện bởi hệ thống firewall đang bị kiểm soát.

### **Tổng quát quá trình khai thác CVE-2026-20316**

Quá trình khai thác có thể được chia thành các giai đoạn sau:

1.  **Thu thập thông tin (Reconnaissance)**
    
    *   **Mục tiêu:** Xác định các Cisco Secure FMC instance đang bị lộ ra Internet hoặc từ vị trí có thể tiếp cận mạng management.
        
    *   **Hành động:** Kẻ tấn công quét Internet tìm FMC web interface (thường port 443 hoặc 8443). Sử dụng Shodan, Censys, hoặc banner grabbing để xác định instance. Nếu không tiếp cận được từ Internet, kẻ tấn công tìm cách vào mạng nội bộ trước (qua phishing, VPN credential, hoặc lỗ hổng khác) rồi từ đó nhắm vào FMC.
        
2.  **Đăng nhập bằng Static Credential (Initial Access)**
    
    *   Kẻ tấn công sử dụng static credential hardcoded trong FMC Software để đăng nhập vào web interface của thiết bị từ xa, không cần bất kỳ thông tin xác thực nào từ tổ chức mục tiêu.
        
    *   Đăng nhập thành công ngay lập tức, không cần brute force, không cần bypass xác thực phức tạp.
        
3.  **Thu thập Thông tin nhạy cảm (Sensitive Data Access)**
    
    *   Từ tài khoản low-privilege, kẻ tấn công truy cập các thông tin nhạy cảm trong phạm vi quyền hạn:
        
        *   Cấu hình firewall policy và access control rule.
            
        *   Network topology và sơ đồ phân vùng mạng nội bộ.
            
        *   Danh sách IP, subnet, và VLAN nội bộ.
            
        *   Security event và log, lộ ra thông tin về các hệ thống đang được giám sát.
            
    *   Thông tin này giúp kẻ tấn công lập bản đồ mạng nội bộ và chuẩn bị cho các bước tấn công tiếp theo.
        
4.  **Leo thang Đặc quyền — Kết hợp CVE-2026-20079 (Privilege Escalation)**
    
    *   Kẻ tấn công sử dụng foothold low-privilege từ bước trên để khai thác CVE-2026-20079 (authentication bypass, CVSS 10.0).
        
    *   CVE-2026-20079 cho phép thực thi arbitrary executable script để đạt quyền root trên FMC.
        
    *   IOC chung giữa hai lỗ hổng (`/var/tmp/license.tmp`) gợi ý chuỗi khai thác này đã được sử dụng trên thực tế.
        
5.  **Hậu khai thác (Post-Exploitation)**
    
    *   Với quyền root trên FMC, kẻ tấn công có toàn quyền kiểm soát toàn bộ hạ tầng bảo mật mạng:
        
        *   Thay đổi hoặc xóa firewall policy, mở backdoor vào mạng nội bộ.
            
        *   Vô hiệu hóa IPS/IDS rule để che giấu hoạt động tấn công tiếp theo.
            
        *   Đánh cắp toàn bộ cấu hình bảo mật làm tài liệu tấn công.
            
        *   Cài đặt backdoor persistence trên FMC để duy trì truy cập lâu dài.
            
        *   Lateral movement sang các firewall device được quản lý bởi FMC.
            

**Khuyến nghị & Khắc phục**

Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:

*   **Cập nhật bản vá khẩn cấp:** Cài đặt ngay emergency hotfix của Cisco cho CVE-2026-20316 trên tất cả Cisco Secure FMC instance bị ảnh hưởng. Đồng thời xác minh bản vá CVE-2026-20079 đã được áp dụng từ đợt cập nhật tháng 03/2026.
    
*   **Ngắt kết nối Internet (Immediate Containment):** Cisco khẳng định: nếu FMC management interface không bị lộ ra Internet công khai, bề mặt tấn công được giảm thiểu đáng kể. Ngay lập tức kiểm tra và restrict truy cập FMC web interface chỉ từ trusted administrative network hoặc out-of-band management network. Tuyệt đối không để FMC tiếp xúc trực tiếp với Internet.
    
*   **Kiểm tra Dấu hiệu Xâm phạm (IoC Check):** Cisco cung cấp lệnh CLI sau để kiểm tra xem FMC đã bị khai thác chưa, thực hiện trong expert mode:
    

```bash
  cat /var/log/messages | grep license
```

Nếu output chứa chuỗi `/var/tmp/license.tmp`, thiết bị có khả năng đã bị khai thác. Ví dụ output đáng ngờ:

```plaintext
  Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm
```

IoC này áp dụng cho cả CVE-2026-20316 và CVE-2026-20079.

*   **Giám sát Log FMC:** Rà soát authentication log và access log để phát hiện:
    
    *   Đăng nhập từ tài khoản low-privilege không được nhận dạng hoặc vào thời gian bất thường.
        
    *   Truy cập web interface từ IP không thuộc dải IP quản trị cho phép.
        
    *   Command execution bất thường, đặc biệt các lệnh liên quan đến `license.tmp` hoặc `package_`[`info.pl`](http://info.pl).
        
    *   Script execution với quyền root từ FMC web process.
        
*   **Rà soát Cấu hình Bảo mật:** Nếu phát hiện bằng chứng khai thác, cần kiểm tra toàn bộ:
    
    *   Firewall policy và access control rule, tìm kiếm rule mới hoặc rule bị sửa đổi trái phép.
        
    *   IPS/IDS signature và policy, xác nhận không có rule nào bị disable bất thường.
        
    *   Network object và host group, kiểm tra thêm mới không theo kế hoạch.
        
    *   Danh sách firewall device được quản lý, xác nhận không có device lạ được thêm vào.
        
*   **Nếu phát hiện compromise:** Treat FMC như bị compromise hoàn toàn. Isolate FMC khỏi mạng quản lý. Backup cấu hình hiện tại để forensic analysis. Khôi phục từ backup sạch đã biết (trước thời điểm khai thác). Kiểm tra tất cả firewall policy trên toàn bộ fleet thiết bị được quản lý bởi FMC bị compromise. Engage Cisco PSIRT và DFIR firm nếu cần điều tra chuyên sâu.
    
*   **Xây dựng Network Segmentation cho Management Plane:** CVE-2026-20316 là lời nhắc nhở rằng các hệ thống quản lý bảo mật như FMC phải được đặt trong dedicated management network hoàn toàn tách biệt khỏi production network và Internet. Áp dụng nguyên tắc out-of-band management: chỉ cho phép truy cập FMC từ jump server có MFA, thông qua kết nối dedicated không đi qua production network.
    

**Tham khảo**

*   [The Hacker News – Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data](https://thehackernews.com/2026/07/cisco-fmc-zero-day-actively-exploited.html)
    
*   [SecurityWeek – Cisco Secure FMC Zero-Day Exploited in the Wild](https://www.securityweek.com/cisco-secure-fmc-zero-day-exploited-in-the-wild/)
    
*   [BleepingComputer – Cisco warns of FMC static credential flaw exploited in zero-day attacks](https://www.bleepingcomputer.com/news/security/cisco-warns-of-fmc-static-credential-flaw-exploited-in-zero-day-attacks/)
