Cisco FMC-fouten misbruikt om inloggegevens te stelen en Qilin Ransomware te implementeren

Cisco heeft onthuld dat drie afzonderlijke dreigingsclusters die verband houden met ransomware en door de staat gesponsorde aanvallen, misbruik hebben gemaakt van twee onlangs gepatchte Secure Firewall Management Center (FMC)-kwetsbaarheden.

De aanvallen maken gebruik van CVE-2026-20079 (CVSS-score: 10,0), een kwetsbaarheid voor het omzeilen van authenticatie in de webinterface van FMC-software waarmee een niet-geverifieerde externe aanvaller de authenticatie kan omzeilen en scriptbestanden kan uitvoeren op een getroffen apparaat om root-toegang tot het onderliggende besturingssysteem te verkrijgen.

De tweede kwetsbaarheid die wordt misbruikt is CVE-2026-20316 (CVSS-score: 5,3), waardoor een niet-geverifieerde externe aanvaller zich kan aanmelden op een getroffen apparaat met een account met weinig bevoegdheden om toegang te krijgen tot gevoelige gegevens binnen gevoelige systemen. Het kan worden gecombineerd met andere Cisco Secure FMC-kwetsbaarheden om de bevoegdheden te vergroten.

Cisco Talos zei dat het drie clusters van post-compromisactiviteiten van FMC-instanties heeft geïdentificeerd die verband houden met door de staat gesponsorde en crimeware-bedreigingsactoren. Deze omvatten –

  • UAT-12197dat CVE-2026-20079 heeft benut om op JSP gebaseerde webshells en een op Java Archive (JAR) gebaseerde opdrachtuitvoerder te implementeren om interne databases te doorzoeken en gebruikersauthenticatiegegevens en -referenties te verkrijgen
  • UAT-11823dat zowel CVE-2026-20079 als CVE-2026-20316 heeft benut om een ​​op Netcat gebaseerde reverse shell te leveren, twee bash-scripts om beheerde apparaatconfiguraties te verzamelen, en een variant van Cyclops Blink, een modulair ELF-implantaat dat eerder werd toegeschreven aan de Russische staatsgesponsorde hackgroep Sandworm
  • UAT-11988een ransomware-operatie die CVE-2026-20316 heeft uitgebuit voor initiële toegang en vervolgens legitieme ingebouwde FMC-tools heeft gebruikt als onderdeel van een living-off-the-land (LotL)-aanval om uitgebreide verkenningen uit te voeren van de omgeving van het slachtoffer, tunnelingtools te laten vallen om netwerktoegang te behouden, inloggegevens te verzamelen, een doellijst met eindpunten op te stellen om te coderen, beveiligingstools te beëindigen en Qilin-ransomware op geselecteerde systemen te implementeren.

“Klanten wordt sterk aangeraden om hotfixes toe te passen voor getroffen softwareversies die al door Cisco zijn uitgebracht voor CVE-2026-20079 en CVE-2026-20316”, aldus Cisco, eraan toevoegend dat het van plan is volgende week een uitgebreide verhardingsrelease uit te brengen voor verschillende intern ontdekte kwetsbaarheden.

De ontwikkeling komt op het moment dat de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) CVE-2026-20079 heeft toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor de Federal Civilian Executive Branch (FCEB)-agentschappen de patches vóór 12 september 2026 moeten toepassen. De tweede kwetsbaarheid, CVE-2026-20316, werd eind juli 2026 aan de KEV-catalogus toegevoegd.

Thijs Van der Does