安全
沙虫和一个勒索软件团伙,出现在同一个防火墙管理控制台里
Cisco Talos 确认有三个彼此无关的组织在利用 Secure Firewall Management Center 的同两个漏洞。联邦机构的修补截止日期是上周六。被盯上的不是防火墙,而是管理所有防火墙的那台控制台。
MAI
Cisco Talos 本周确认,Cisco Secure Firewall Management Center(FMC)的两个漏洞正被三个彼此不同的组织实际利用——其中一个所用工具与俄罗斯国家背景组织沙虫(Sandworm)重叠,另一个被评估为 Qilin 勒索软件的下线团伙。CISA 给联邦文职机构定的修补截止日期是 9 月 12 日星期六,已经过去了。
值得停下来看的不是那个严重性评分,而是攻击者盯上了什么。FMC 不是防火墙,它是管理防火墙的控制台——保存着一个组织整条边界的策略、配置和凭据的那套系统。
出问题的是什么
| CVE | 严重性 | 内容 |
|---|---|---|
| CVE-2026-20079 | CVSS 10.0 | FMC Web 界面中的身份验证绕过。能访问到该界面的未认证攻击者可在设备上获得 root 权限。 |
| CVE-2026-20316 | CVSS 5.3 | 一个低权限账户的静态凭据,可用于远程登录。单独看不算严重,但与上一个串联起来就很危险。 |
CVE-2026-20079 影响 FMC 的 7.0、7.2、7.4、7.6、7.7 和 10.0 各版本,以及 Cisco Security Cloud Control Firewall Management(这一侧思科已修复)。思科已为所有受影响版本发布热修复,并表示没有缓解措施——不过也指出,若管理界面无法从互联网访问,严重性会降低。思科自己的通告称,其 PSIRT 是在 2026 年 8 月获知该漏洞遭到实际利用的。
CVE-2026-20316 于 7 月 29 日作为已遭利用的零日漏洞披露,并在当时被加入 CISA 的已知被利用漏洞目录。
三个组织,一台控制台
Talos 把这些入侵作为三个独立集群来追踪,而这正是本次事件不止于一份常规通告的原因:
- UAT-12197 —— 犯罪型活动,部署 Web shell 和凭据窃取工具。
- UAT-11823 —— 一个高级持续性威胁攻击者,所用工具与沙虫重叠,该组织与俄罗斯军事情报机构格鲁乌(GRU)有关联。Talos 观察到它在收集防火墙配置。
- UAT-11988 —— 以高置信度评估为 Qilin 勒索软件的下线团伙,利用那个静态凭据进行侦察和横向移动。
三场目标完全不同、彼此无关的行动,在同一时间窗口里汇聚到了同一款产品上。以牟利为目的的勒索软件团伙和一个国家情报机构通常不会共用目标清单。这次共用了,因为这个目标有用到无法放过。
为什么是管理平面
被攻破一台防火墙,失去的是一个执行点。被攻破管理中心,失去的是整张地图。
对沙虫而言,收集防火墙配置不是走向目标的一步——在情报行动中,它本身就几乎等于目标。配置揭示了网络的形状、分段方式、哪些路径是受信任的、敏感系统位于何处。对勒索软件团伙而言,同一台控制台是一次性触及所有资产的最快路径,也是悄悄削弱那些本应遏制加密阶段的控制措施的手段。
这也正是"我们又不是国家级攻击的目标"不能成为慢慢打补丁的理由。同一个漏洞被两类攻击者同时利用。无论一个组织为自己写下怎样的威胁模型,暴露面都是同一个。
更大的模式
上 CISA 名单的不只有 FMC。同一个截止日期还覆盖了 Citrix NetScaler ADC 和 Gateway 的身份验证绕过(CVE-2026-19490,CVSS 9.3)——9 月初安全研究人员记录到针对蜜罐的数十次利用尝试——以及影响 FortiOS、FortiSwitchManager 和 FortiSASE 的 Fortinet 漏洞(CVE-2025-25249,CVSS 7.3,自 7 月起被利用)。
思科、Citrix、Fortinet。三家厂商,三款产品,都是专门为守护网络边界而采购的,如今却齐齐成了进入通道。本应充当控制手段的这一整个品类,现在稳定地扮演着入口。
该做什么
- 立刻打上热修复。 每个受影响的 FMC 版本都有。思科计划在 9 月 16 日那周发布更全面的加固版本,但这不是等待的理由。
- 把管理界面从互联网上撤下来。 这不仅降低本次问题的严重性,对同类的所有后续问题同样有效。FMC 控制台本就不该可公开访问。
- 如果你的设备曾暴露且未修补,去调查,而不是假设没事。 利用活动至少从 8 月起就在进行,且观察到的行为包括植入 Web shell 和窃取凭据——这意味着仅打补丁无法把已经进来的人赶出去。Cisco Talos 已为防守方公开了失陷指标和检测内容。
- 也检查 Citrix 和 Fortinet 的产品。 如果你在用,它们因为同样的原因上了同一份名单。
这里有用的不是联邦截止日期这条规定,而是它释放的信号。CISA 把日期定在 9 月 12 日,是因为利用活动早已在进行。其他所有人也在按同一个时钟行事——只是不用填表而已。
---
来源: Cisco Talos — Active exploitation of Cisco Secure Firewall Management Center vulnerabilities · Cisco Security Advisory — CVE-2026-20079 · BleepingComputer — Cisco FMC flaws exploited by ransomware gang, state-sponsored hackers · Help Net Security — Cisco FMC bugs exploited by nation-state and ransomware actors · The Hacker News — CISA flags exploited Cisco, Citrix, Fortinet flaws · CISA — Known Exploited Vulnerabilities Catalog