Cisco Talosは、Cisco Secure Firewall Management Center (FMC)ソフトウェアに存在する2件の脆弱性を、脅威アクターが実際に悪用していると警告しています。このうちの1件は認証バイパスの深刻な脆弱性で、未認証のリモート攻撃者が対象アプライアンスに対してroot権限レベルのアクセスを取得できるというものです。
最も深刻な脆弱性はCVE-2026-20079で、CVSSスコアは10.0です。この脆弱性を悪用すると、未パッチのCisco Secure FMCインスタンス上で認証をバイパスし、最終的にroot権限で基盤となるオペレーティングシステムへのアクセスを許すスクリプトを実行できてしまいます。
2つ目の脆弱性であるCVE-2026-20316は、CVSSスコアが5.3で、低権限の静的アカウントを通じてリモートログインを許してしまうというものです。
後者の脆弱性は深刻度が「中程度」に分類されていますが、Talosによると、攻撃者はこれを他のFMCの脆弱性と組み合わせることで権限を昇格させ、悪意のあるパッケージを実行し、被害ネットワークへのアクセスを拡大しているとのことです。
Talosは、国家に関連するアクターと金銭目的のアクターの双方が関与する、侵害後の活動における3つの独立したクラスターを特定しました。
UAT-12197として追跡されている最初のクラスターは、CVE-2026-20079を悪用し、CSMのTomcatウェブルートディレクトリ内にJSPベースのウェブシェルを展開しました。このウェブシェルは「F6C1F0E7」という名前のパラメータをBase64デコードし、FMCのJavaプロセス内でJavaクラスを読み込みます。
その後、攻撃者は悪意のあるcmd.jarファイルをシステム上に設置しました。このJARファイルはコマンド実行ツールとして機能し、攻撃者が指定したコマンドを/bin/sh -cに渡します。
Talosの観測によると、このツールはFMCの内部データベースに対してOmniQuery.plを実行し、usersテーブルからユーザー名や認証データを取得するために使用されていました。
2つ目のキャンペーンであるUAT-11823は、そのツールセットがロシアのSandwormグループのものと重複していることから、高い確度で高度な持続的脅威(APT)アクターによるものと帰属されています。
攻撃者は、CVE-2026-20079の悪用、あるいはCVE-2026-20316によって露出した静的認証情報の利用によって、初期アクセスを獲得していました。
攻撃者はlicense.tmpファイルを、コマンド&コントロールサーバーへのNetcatベースのリバースシェルを作成する悪意のあるMakeselfパッケージに置き換えました。
続いて、Ciscoの正規ユーティリティであるpackage_info.plが、攻撃者が制御するこのパッケージをroot権限で実行してしまい、本来は組み込みの管理コンポーネントであるはずのものが権限昇格の手段に変えられてしまいました。
このアクターはさらに、管理対象デバイスの設定情報を収集してアーカイブ化し、外部への持ち出しに備えるBashスクリプトも展開していました。より重大な点として、Talosは以前Sandwormと関連付けられていたマルウェア、Cyclops Blinkのモジュール式ELF亜種が展開されていたことも観測しています。
このインプラントは、/etc/init.d/を通じた永続化、DNS over HTTPSによる名前解決、ファイル転送、認証情報の窃取、コマンド実行、ネットワーク探索、パケットスニッフィング、およびスキャン機能をサポートしています。
3つ目のクラスターであるUAT-11988は、Qilinのアフィリエイトの手口と一致する活動が確認されたことから、高い確度でランサムウェアオペレーターと関連付けられています。
このグループはCVE-2026-20316を利用してFMCアプライアンスにアクセスし、その後package_info.plと武器化されたlicense.tmpファイルを悪用して、root権限で偵察活動を行いました。
攻撃者らは、ホスト名、IPアドレス、Active DirectoryおよびMySQLの認証情報、ドメインアカウントデータ、コンピューターの棚卸し情報、さらにドメインコントローラー、ADFSサーバー、Exchangeサーバー、ファイルサーバー、データベースのマッピング情報を収集していました。
アクセスを維持するため、このグループはPython製のSOCKS5プロキシと、LDAP、LDAPS、Kerberos、SMB、NetBIOS、WinRMの各サービスを外部に露出させるリバースSSHトンネルを展開しました。
続いて、Impacket、Invoke-TheHash、独自開発のアンチウイルス無効化ツールを使用し、最終的に選定したエンドポイント上でQilinランサムウェアを展開していました。
Ciscoは両方の脆弱性に対する修正プログラムを既にリリースしており、9月14日の週にはより広範なセキュリティ強化のリリースを予定しています。
組織は速やかに提供済みの修正プログラムを適用するとともに、FMCアプライアンス上に不正なlicense.tmp、ウェブシェル、JARファイル、プロキシ、トンネルの痕跡がないか確認し、認証情報が漏えいしていないか調査する必要があります。
防御側は、CVE-2026-20079に対してはSnort SID 66075~66080、CVE-2026-20316に対してはSID 66883、さらに関連マルウェアの検知にはSID 66960~66961を利用することもできます。
16,000以上の組織から得られる最新のインテリジェンスで、脅威の検知率を58%向上。TIフィードを統合する、貴社のSOCで