Cisco waarschuwtvoor actief misbruik van CVE-2026-20079 in Cisco Secure Firewall Management Center (FMC).
De kwetsbaarheid heeft CVSS 10.0. Een ongeauthenticeerde externe aanvaller kan via de webinterface authenticatie omzeilen, scripts en commando's uitvoeren en uiteindelijk root-toegang krijgen tot het onderliggende systeem.
Cisco heeft de security advisory op 9 september 2026 bijgewerkt met de bevestiging dat de kwetsbaarheid daadwerkelijk wordt misbruikt.
Gebruik je Cisco Secure FMC? Controleer dan direct patchstatus én mogelijke compromittatie.
Waarom is deze kwetsbaarheid ernstig?
Cisco Secure Firewall Management Center wordt gebruikt voor het centraal beheren van Cisco-firewallomgevingen.
Cisco Talos beschrijft meerdere aanvallen op FMC-systemen waarbij onder andere zijn waargenomen:
- webshells;
- credentialdiefstal;
- exfiltratie van systeem- en netwerkgegevens;
- reverse shells en tunneling;
- reconnaissance binnen omgevingen.
Talos beschrijft drie verschillende clusters van post-compromise activiteit waarbij CVE-2026-20079 en/of CVE-2026-20316 werden gebruikt.
Bij één cluster werd malware gezien met overlap met tooling die eerder aan Sandworm is gekoppeld. Een ander cluster vertoonde gedrag van een ransomware-operator en leidde uiteindelijk tot inzet van Qilin-ransomware op geselecteerde endpoints.
Belangrijk: schrijf niet dat iedere aanval of de Qilin-campagne uitsluitend via CVE-2026-20079 is uitgevoerd. Talos beschrijft verschillende aanvalsketens.
Welke systemen zijn getroffen?
CVE-2026-20079 treft Cisco Secure Firewall Management Center Software.
Cisco Security Cloud Control Firewall Management is een SaaS-dienst die door Cisco zelf is bijgewerkt; volgens Cisco is daar geen klantactie nodig.
Cisco ASA en Secure Firewall Threat Defense (FTD) zijn niet zelf kwetsbaar voor deze specifieke CVE.
Gebruik de actuele Cisco Software Checker of advisory om exact vast te stellen welke FMC-release kwetsbaar is.
Wat moet je nu doen?
1. Controleer of je Cisco Secure FMC gebruikt
Leg vast welke versie en beheerarchitectuur actief zijn.
2. Installeer de hotfix of fixed release
Cisco heeft hotfixes en vaste softwareversies beschikbaar gesteld. Er is geen workaround die de kwetsbaarheid volledig oplost.
3. Controleer de bereikbaarheid van de managementinterface
Cisco merkt expliciet op dat het aanvalsoppervlak kleiner is wanneer de FMC-managementinterface niet publiek vanaf internet bereikbaar is.
4. Controleer op compromittatie
Cisco publiceert Indicators of Compromise en een specifieke logcontrole. Wanneer aanwijzingen worden gevonden, adviseert Cisco onmiddellijk contact met Cisco TAC.
5. Beschouw patchen niet automatisch als einde van het incident
Cisco waarschuwt dat hotfixes toekomstig misbruik voorkomen, maar bestaande compromittatie niet vanzelf verwijderen.
De bredere les
Een firewall kan volledig bijgewerkt zijn terwijl het centrale beheerplatform kwetsbaar blijft.
Vulnerability management moet daarom ook kijken naar firewalls, VPN-gateways, managementservers, routers, remote-accesssystemen en beheerinterfaces.
Weet wat je gebruikt, wat daarvan vanaf internet bereikbaar is en wie verantwoordelijk is voor snelle beveiligingsupdates.
Lees hoe je dit structureel organiseert met vulnerability management en hoe je updates beheerst met patch management.
Actieblok
Gebruik je Cisco Secure Firewall Management Center?
- Controleer direct de gebruikte versie.
- Installeer de actuele Cisco-hotfix/fixed release.
- Controleer of de managementinterface publiek bereikbaar is.
- Voer de Cisco-IoC-controle uit.
- Start incidentrespons bij aanwijzingen voor compromittatie.
- Vraag je IT-leverancier om aantoonbare bevestiging wanneer beheer is uitbesteed.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.


