Threat feed attivoAggiornato — 30.07.2026 12:36 CET58 dossierMappatura MITRE ATT&CKThreat feed attivoAggiornato — 30.07.2026 12:36 CET58 dossierMappatura MITRE ATT&CK

Non attribuito — Cisco PSIRT dichiara sfruttamento attivo, senza indicare un gruppohigh

Cisco FMC, un account con la password scritta dentro: la falla era già sfruttata quando è arrivata la patch

Il 29 luglio 2026 Cisco ha pubblicato un advisory su CVE-2026-20316: dentro l'interfaccia web di Secure Firewall Management Center esistono credenziali statiche per un account a bassi privilegi. Un attaccante remoto e non autenticato può usarle per entrare e leggere dati sensibili. Il punteggio CVSS è 5.3, ma Cisco ha assegnato al bollettino una gravità "High" perché la falla si concatena con altre vulnerabilità del prodotto per elevare i privilegi. Lo sfruttamento era già in corso quando l'advisory è uscito, e lo stesso giorno la CISA ha inserito la CVE nel catalogo KEV. Non esistono workaround: solo hot fix, e la rotazione di tutte le credenziali del dispositivo.

La console che comanda i firewall

Il Secure Firewall Management Center di Cisco non è un firewall. È la sala di regia da cui si governano i firewall: politiche, regole, aggiornamenti, log di tutta la flotta. Chi entra lì dentro non deve bucare nulla — vede la mappa. È il motivo per cui una vulnerabilità che riguarda l'accesso a quella console pesa più di quanto suggerisca il suo punteggio.

Il 29 luglio 2026 Cisco ha pubblicato l'advisory cisco-sa-fmc-static-cred-BET3Cjh per CVE-2026-20316. La descrizione tecnica sta in una riga: nell'interfaccia web del software FMC sono presenti credenziali statiche per un account a bassi privilegi. Statiche significa che non sono generate all'installazione, non sono scelte dall'amministratore, non cambiano da un dispositivo all'altro: sono scritte nel prodotto. La classificazione formale è CWE-259, Use of Hard-coded Password.

Chiunque le conosca può collegarsi all'interfaccia di gestione — da remoto, senza autenticarsi prima — ed entrare come quell'utente, accedendo ai dati sensibili visibili a quell'account.

  1. 01
    Interfaccia web FMC
    raggiungibile via rete, nessuna autenticazione preliminare
  2. 02
    Account a bassi privilegi
    credenziali statiche presenti nel software
  3. 03
    Lettura di dati sensibili
    tutto ciò che quell'utente può vedere sulla console

Perché 5.3 non racconta la storia

Il punteggio CVSS 3.1 assegnato è 5.3, con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N. Tradotto: attacco dalla rete, complessità bassa, nessun privilegio richiesto, nessuna interazione dell'utente, impatto solo sulla riservatezza e per giunta limitato. Niente scrittura, niente disponibilità. Sulla carta, una media.

Cisco stessa ha però assegnato al bollettino un Security Impact Rating "High", esplicitamente più alto del punteggio, e ne ha spiegato il motivo: questa vulnerabilità può essere usata insieme ad altre vulnerabilità di FMC per elevare i privilegi. È il caso da manuale in cui un numero preso da solo mente. Un account di sola lettura sembra poca cosa finché non diventa il primo gradino di una scala.

5.3
punteggio CVSS 3.1
impatto limitato sulla sola riservatezza
High
Security Impact Rating Cisco
perché è concatenabile per elevare i privilegi
0
i workaround disponibili
l'advisory è esplicito: nessuno

Prima la patch o prima l'attacco?

Prima l'attacco. Nella sezione Exploitation and Public Announcements Cisco scrive che nel luglio 2026 il PSIRT è venuto a conoscenza di uno sfruttamento attivo della vulnerabilità. L'advisory esce il 29 luglio come versione 1.0: quando è stato reso pubblico, qualcuno lo stava già usando. È la definizione di zero-day. Lo stesso 29 luglio la CISA ha aggiunto CVE-2026-20316 al catalogo Known Exploited Vulnerabilities, quello riservato alle falle con sfruttamento confermato in natura.

La vulnerabilità è stata segnalata a Cisco da Jimi Sebree di Horizon3.ai, e il bug interno è tracciato come CSCwt95997.

  1. Luglio 2026
    Cisco PSIRT rileva lo sfruttamento attivo

    La falla è in uso prima che esista una correzione.

  2. 29 luglio 2026, 16:00 GMT
    Advisory pubblico, versione 1.0

    CVE-2026-20316, CWE-259, SIR "High".

  3. 29 luglio 2026
    Ingresso nel catalogo CISA KEV

    Sfruttamento confermato: scattano gli obblighi di rimedio.

Cosa è colpito e cosa no

La vulnerabilità riguarda il software Cisco Secure FMC a prescindere dalla configurazione del dispositivo. Cisco ha invece confermato che non sono affetti: Cloud-Delivered FMC (cdFMC), Firewall Device Manager (FDM), il software Secure Firewall ASA, il software Secure Firewall Threat Defense (FTD) e Security Cloud Control. È una distinzione che vale la pena leggere due volte prima di dichiarare un parco macchine esposto o al sicuro.

L'advisory aggiunge una nota che cambia molto la valutazione del rischio reale: se l'interfaccia di gestione dell'FMC non è raggiungibile da internet, la superficie d'attacco associata a questa vulnerabilità si riduce. Non sparisce — chi è già dentro la rete resta in gioco — ma si restringe parecchio.

Come si verifica se è successo

Cisco pubblica un indicatore di compromissione controllabile in pochi secondi. In modalità expert sul dispositivo:

cat /var/log/messages | grep license

Se nell'output compare una riga che richiama /var/tmp/license.tmp — nell'esempio dell'advisory, una chiamata a package_info.pl /var/tmp/license.tmp --lsm eseguita dall'utente www — la vulnerabilità potrebbe essere stata sfruttata su quel dispositivo. In quel caso Cisco indica di contattare il TAC per le opzioni di recupero.

E dà una raccomandazione che va letta come la vera misura d'emergenza: come minimo, ruotare tutte le credenziali utente, le chiavi e i certificati presenti sull'FMC, perché lo sfruttamento attivo è in corso. È lo stesso ragionamento visto in altri casi di credenziali cablate: la patch chiude la porta, non annulla ciò che è già stato letto e portato fuori.

Correggere: solo hot fix

Non ci sono workaround. Cisco ha rilasciato hot fix scaricabili dal Software Center per le linee 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0. Chi non sa quale release è coperta può usare il Cisco Software Checker indicato nell'advisory. L'ordine ragionevole di operazioni è: verificare se l'interfaccia di gestione è esposta e toglierla da internet se lo è, applicare l'hot fix, cercare l'indicatore nei log, ruotare credenziali e certificati.

Quello che non sappiamo

Va detto chiaramente. Cisco non attribuisce lo sfruttamento a un gruppo, non indica da quando è cominciato oltre al generico "luglio 2026", non quantifica il numero di dispositivi colpiti. Non risultano, a oggi, dati pubblici verificabili su quante installazioni FMC abbiano l'interfaccia di gestione esposta su internet: qualunque cifra circolasse andrebbe trattata come stima di terzi, non come dato dell'advisory. E la nota sulla concatenabilità con "altre vulnerabilità di FMC" non specifica quali: Cisco dice che la scala esiste, non quanti gradini abbia.

Resta però un punto che non ha bisogno di conferme ulteriori: nel 2026, in un prodotto di sicurezza, una password fissa scritta nel software è stata trovata da un ricercatore, usata da qualcuno e catalogata dalla CISA nello stesso giorno in cui è diventata pubblica.

Altri dossier