Cisco Talos uppger att två nyligen åtgärdade sårbarheter i Secure Firewall Management Center (FMC) har utnyttjats av tre hotgrupper med kopplingar till ransomware och statsstödda attacker.
Angreppen utnyttjade CVE-2026-20079, en autentiseringsbypass med högsta allvarlighetsgrad och ett CVSS-värde på 10.0, samt CVE-2026-20316, en sårbarhet med statiska inloggningsuppgifter och ett CVSS-värde på 5.3. Cisco klassar den andra sårbarheten som High eftersom den kan kombineras med andra FMC-sårbarheter för att höja behörigheter. Cisco har släppt snabbkorrigeringar för båda sårbarheterna och förbereder bredare härdning med ytterligare korrigeringar nästa vecka.
Talos följer grupperna som UAT-12197, UAT-11823 och UAT-11988. UAT-11988 tillskrevs med hög säkerhet Qilin-anslutna ransomwareaktörer. De använde komprometterade FMC-enheter för att samla in nätverksinformation, behålla åtkomst genom proxyer och tunnlar och distribuera Qilin-ransomware.
UAT-11823 tillskrevs med hög säkerhet en statsstödd aktör vars verktyg överlappar Sandworm. Gruppen utnyttjade båda sårbarheterna, använde en ändrad license.tmp-fil och Ciscos verktyg package_info.pl för att skapa ett omvänt skal med root-behörighet och distribuerade en Cyclops Blink-variant. UAT-12197 använde CVE-2026-20079 för att installera ett JSP-webbskal och en skadlig JAR-fil med namnet cmd.jar.
Blue Report 2026 mäter försvar över 338 miljoner simuleringar i kundernas produktionsmiljöer.
Kommentarer
0Inga kommentarer ännu. Skriv den första.