Eine aktiv ausgenutzte Schwachstelle in Cisco Secure Firewall Management Center ermöglicht Angreifern die Umgehung der Anmeldung und Root-Zugriff. Cisco hat Hot Fixes veröffentlicht, die eine bestehende Kompromittierung jedoch nicht beseitigen.
Durch präparierte HTTP-Anfragen können Angreifer die Anmeldung umgehen und über einen fehlerhaften Systemprozess Skripte sowie Befehle ausführen, die ihnen Root-Zugriff auf das Cisco FMC-Betriebssystem ermöglichen.
Cisco hat seine Warnung zu EUVD-2026-9438 / CVE-2026-20079 vom 4. September 2026 aktualisiert. Das Unternehmen wurde im August 2026 auf die aktive Ausnutzung der Schwachstelle aufmerksam und nahm die Information am 9. September entsprechend in den Sicherheitshinweis auf. Auch die US-Cybersicherheitsbehörde CISA nahm die Sicherheitslücke in ihren Katalog bekannter aktiv ausgenutzter Schwachstellen auf. Der CVSS-Score beträgt 10.0, der EPSS-Score* 35,95 Prozent.
Die Schwachstelle betrifft die Weboberfläche von Cisco Secure Firewall Management Center (FMC). Dieses dient der zentralen Verwaltung von Cisco-Firewall-Umgebungen. Auch Cisco Security Cloud Control (SCC) Firewall Management ist laut Hersteller betroffen, der SaaS-Dienst wurde jedoch nach bereits im Rahmen der Wartung aktualisiert.
EUVD-2026-9438 / CVE-2026-20079 ist eine Authentifizierungs-Bypass-Schwachstelle der Kategorie CWE-288. Ursache ist laut Cisco ein fehlerhafter Systemprozess, der beim Start des Geräts erzeugt wird. Ein entfernter Angreifer benötigt keine Zugangsdaten und kann speziell präparierte HTTP-Anfragen an die FMC-Weboberfläche senden.
Eine erfolgreiche Ausnutzung ermöglicht es, die Anmeldung zu umgehen, Skriptdateien auszuführen und Root-Zugriff auf das zugrunde liegende Betriebssystem zu erlangen. Die Angriffskomplexität ist niedrig, Berechtigungen sowie Nutzerinteraktion sind für eine Ausnutzung der Schwachstelle nicht erforderlich. Hintergrund der Schwachstelle ist ein fehlerhafter Systemprozess, der beim Systemstart erstellt wird.
Cisco weist darauf hin, dass eine nicht aus dem öffentlichen Internet erreichbare FMC-Verwaltungsschnittstelle die Angriffsfläche reduziert. Einen Workaround zur Behebung der Schwachstelle gibt es jedoch nicht.
Cisco hat im September auch Indicators of Compromise ergänzt. Administratoren sollen im Expertenmodus die Systemprotokolle auf Einträge prüfen, die den Aufruf von „package_info.pl“ mit der Datei „/var/tmp/license.tmp“ dokumentieren. Ein solcher Logeintrag kann laut Cisco darauf hindeuten, dass die Schwachstelle ausgenutzt wurde.
Bei einem entsprechenden Fund sollten Unternehmen umgehend den Cisco Technical Assistance Center (TAC) kontaktieren. Die von Cisco bereitgestellten Hot Fixes schützen ausschließlich vor einer zukünftigen Ausnutzung. Eine bereits kompromittierte FMC-Instanz wird durch die Installation des Hot Fixes laut Hersteller nicht bereinigt.
Cisco empfiehlt, den Software Checker zu verwenden, um die Anfälligkeit einer konkret eingesetzten Version zu prüfen. Betroffen sind FMC-Versionen vor den jeweils korrigierten Builds. Laut Hersteller betrifft die Sicherheitslücke FMC und SCC Firewall Management unabhängig von der Gerätekonfiguration. Ausdrücklich nicht betroffen sind Cisco Firewall Device Manager, Secure Firewall ASA und Secure Firewall Threat Defense.
Unternehmen mit selbst verwalteten FMC-Installationen sollten die Hot Fixes unverzüglich einspielen, die Erreichbarkeit der Verwaltungsoberfläche aus dem Internet überprüfen und die von Cisco genannten Indikatoren in den Logs kontrollieren und bei Verdacht auf eine Kompromittierung das TAC für Wiederherstellungsmaßnahmen einzubeziehen.
* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der entsprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.