
Cisco ออกคำเตือนเกี่ยวกับช่องโหว่ความรุนแรงระดับ High ใน Secure Firewall Management Center (FMC) ซึ่งเป็นช่องโหว่ Static Credential ที่มีหมายเลข CVE-2026-20316 โดยยืนยันว่าช่องโหว่นี้ถูกนำไปใช้ในการโจมตีแบบ Zero-day เพื่อเข้าถึงอุปกรณ์ที่มีช่องโหว่โดยไม่ได้รับอนุญาต
ช่องโหว่ดังกล่าวเกิดจากการที่ Cisco Secure FMC Software มีการฝัง Static Credential สำหรับบัญชีผู้ใช้ที่มีสิทธิ์ระดับต่ำเอาไว้ภายในระบบ
Cisco ระบุว่า ผู้โจมตีจากระยะไกลที่ไม่จำเป็นต้องผ่านการยืนยันตัวตนสามารถใช้ Credential ดังกล่าวเพื่อเข้าสู่ระบบของอุปกรณ์ที่ได้รับผลกระทบ และเข้าถึงข้อมูลสำคัญที่บัญชีดังกล่าวมีสิทธิ์ใช้งานได้
แม้ว่า CVE-2026-20316 จะมีคะแนน CVSS เพียง 5.3 แต่ Cisco จัดให้เป็นช่องโหว่ระดับ High เนื่องจากสิทธิ์การเข้าถึงที่ได้รับสามารถนำไปใช้ร่วมกับช่องโหว่อื่นบน FMC เพื่อยกระดับสิทธิ์ได้
อย่างไรก็ตาม Cisco ยังไม่ได้เปิดเผยว่าช่องโหว่อื่นที่ใช้ร่วมกันคือช่องโหว่ใด หรืออธิบายรายละเอียดว่าผู้โจมตีนำช่องโหว่เหล่านั้นมาใช้ในการโจมตีอย่างไร
ช่องโหว่นี้ส่งผลกระทบต่อ Cisco Secure FMC Software โดยไม่ขึ้นอยู่กับการตั้งค่าของอุปกรณ์ แต่ไม่ส่งผลกระทบต่อ Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA Software, Secure Firewall Threat Defense Software และ Security Cloud Control
Cisco ได้เผยแพร่ Hot Fix สำหรับ Secure FMC เวอร์ชัน 7.0, 7.2, 7.4, 7.6, 7.7 และ 10.0 แล้ว โดยไม่มีวิธีแก้ไขปัญหาชั่วคราวที่สามารถลดผลกระทบของช่องโหว่นี้ได้ ดังนั้นลูกค้าควรติดตั้งแพตช์ที่ออกมาโดยเร็วที่สุด
Cisco เปิดเผยว่า บริษัทเริ่มรับทราบการโจมตีที่ใช้ช่องโหว่นี้ในช่วงเดือนกรกฎาคม 2026 แต่ยังไม่ได้เปิดเผยว่าการโจมตีเริ่มต้นเมื่อใด, ผู้โจมตีเป็นใคร หรือมีองค์กรใดตกเป็นเป้าหมาย ขณะที่ช่องโหว่นี้ได้รับการรายงานโดย Jimi Sebree จาก Horizon3.ai
บริษัทยังระบุว่า Attack Surface จะลดลงหาก Management Interface ของ FMC ไม่ถูกเปิดให้เข้าถึงจากอินเทอร์เน็ต
เพื่อตรวจสอบว่าการติดตั้ง Cisco FMC ถูกโจมตีไปแล้วหรือไม่ ผู้ดูแลระบบควรตรวจสอบไฟล์ Logs /var/log/messages เพื่อหาสัญญาณที่แสดงให้เห็นว่าช่องโหว่อาจถูกนำมาใช้ในการโจมตีแล้ว
ผู้ดูแลระบบสามารถค้นหาพฤติกรรมที่น่าสงสัยได้ โดยรันคำสั่งต่อไปนี้ใน Expert Mode

Cisco ระบุว่า หากพบ Log ที่มีข้อความ /var/tmp/license.tmp ดังตัวอย่างด้านล่าง อาจเป็นสัญญาณว่าอุปกรณ์ FMC ถูกโจมตีแล้ว

จาก Log ดังกล่าวจะเห็นว่า Web Process ของ FMC ซึ่งทำงานภายใต้ www account ได้เรียกใช้งานสคริปต์ package_info[.]pl ของ Cisco ด้วยสิทธิ์ root พร้อมส่งไฟล์ /var/tmp/license.tmp
หากพบ IOC นี้ในอุปกรณ์ ผู้ดูแลระบบควรรีบเปลี่ยน Credential, Key และ Certificate ทั้งหมดของ FMC เครื่องที่ได้รับผลกระทบทันที เนื่องจากมีการโจมตีผ่านช่องโหว่นี้เกิดขึ้นอย่างต่อเนื่อง
นอกจากนี้ องค์กรที่เชื่อว่าระบบของตนอาจถูกโจมตีไปแล้ว ควรติดต่อ Cisco TAC เพื่อขอความช่วยเหลือในการกู้คืนระบบ
Cisco ออกแพตช์ช่องโหว่ Critical สำหรับ FMC ที่สามารถ Bypass Authentication ได้
Cisco ยังได้อัปเดตประกาศด้านความปลอดภัยของอีกหนึ่งช่องโหว่ร้ายแรงบน FMC คือ CVE-2026-20079 ซึ่งเป็นช่องโหว่ Authentication Bypass ระดับ Critical และมีคะแนน CVSS สูงสุด 10.0
ช่องโหว่นี้ทำให้ผู้โจมตีจากภายนอกที่ไม่ต้องผ่านการยืนยันตัวตน สามารถ bypass ขั้นตอนการยืนยันตัวตน และรันสคริปต์ หรือคำสั่งด้วยสิทธิ์ root ได้ เพียงส่ง HTTP Request ที่ถูกสร้างขึ้นเป็นพิเศษไปยังอุปกรณ์ FMC ที่ได้รับผลกระทบ
Cisco ระบุว่า ช่องโหว่นี้เกิดจากการสร้าง System Process ที่ไม่เหมาะสมระหว่างขั้นตอนการบูตของระบบ
แตกต่างจาก CVE-2026-20316 ตรงที่ CVE-2026-20079 ไม่จำเป็นต้องใช้ Credential หรือมีสิทธิ์เข้าถึงอุปกรณ์มาก่อน ก็สามารถใช้โจมตีได้
Cisco เปิดเผยช่องโหว่ CVE-2026-20079 ครั้งแรกในเดือน มีนาคม 2026 และได้อัปเดต Advisory เมื่อวันที่ 29 กรกฎาคม เพื่อเพิ่ม Bug ID ตัวที่สอง, Hot Fix และ Indicator of Compromise (IOC)
อย่างไรก็ตาม Cisco ระบุว่า ยังไม่พบหลักฐานว่าช่องโหว่นี้ถูกนำไปใช้ในการโจมตีจริง
ทั้งนี้ Cisco ใช้ IOC /var/tmp/license.tmp เดียวกันใน Advisory ของทั้งสองช่องโหว่ แต่ยังไม่ได้อธิบายว่าช่องโหว่ทั้งสองมีความเกี่ยวข้องกันหรือไม่
นอกจากนี้ รายละเอียดของ CVE-2026-20079 ยังระบุด้วยว่า ผู้โจมตีสามารถใช้ช่องโหว่นี้เพื่อให้ได้สิทธิ์ root ได้โดย ไม่จำเป็นต้องอาศัย Static Credential ที่เกี่ยวข้องกับ CVE-2026-20316
ที่มา : Bleepingcomputer

You must be logged in to post a comment.