Cisco-FMC-Schwachstellen eröffnen Ransomware und APTs einen Weg in interne Netzwerke

Cisco Talos zufolge nutzen Angreifer FMC-Schwachstellen aus, um Zugangsdaten zu stehlen, sich in interne Netzwerke zu tunneln und Qilin-Ransomware einzusetzen.

Sep 15, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ciscos Infrastruktur zur Firewall-Verwaltung ist zu einem aktiven Zugangspunkt für Ransomware-Betreiber und fortgeschrittene Bedrohungsakteure geworden. Cisco Talos teilte am 9. September mit, dass das Unternehmen drei Intrusionscluster verfolgt, die zwei Schwachstellen im Cisco Secure Firewall Management Center (FMC) ausnutzen: ein Angreifer kann sich damit unbefugten Zugriff verschaffen.

Zu den Kampagnen gehören ein Advanced-Persistent-Threat-Akteur, dessen Werkzeuge Überschneidungen mit dem mit Russland in Verbindung stehenden Sandworm aufweisen, und ein Ransomware-Betreiber, der schließlich Qilin-Ransomware einsetzte. Eine Kompromittierung des FMC kann Zugangsdaten, Firewall-Konfigurationen und Wege zu tiefer im Netzwerk liegenden Systemen offenlegen.

Talos dokumentierte Angreifer beim Stehlen von Zugangsdaten und Firewall-Konfigurationen, beim Tunneln in interne Netzwerke und beim Sondieren nachgelagerter Systeme. Cisco-Firewall-Schwachstellen, die eine zentrale Verwaltungsplattform betreffen, können mehr als nur den FMC-Server offenlegen.

Cisco-FMC-Schwachstellen eröffnen Wege zu internen Systemen

CVE-2026-20079 ist eine kritische Schwachstelle zur Umgehung der Authentifizierung mit einem CVSS-Wert von 10,0. Ein nicht authentifizierter Angreifer aus der Ferne kann Skripte ausführen und Root-Zugriff erlangen. Cisco legte die Schwachstelle am 4. März offen und aktualisierte den Sicherheitshinweis am 9. September, nachdem das Unternehmen von einer aktiven Ausnutzung erfahren hatte.

CVE-2026-20316 ist eine Schwachstelle mit statischen Zugangsdaten mit einem CVSS-Wert von 5,3. Sie ermöglicht es einem nicht authentifizierten Angreifer, eingebettete Zugangsdaten zu verwenden, um auf ein FMC-Konto mit geringen Berechtigungen und auf sensible Daten zuzugreifen. Der Missbrauch gültiger Zugangsdaten entspricht einem breiteren Muster von Angreifern, die vertrauenswürdige Zugriffe ausnutzen in Unternehmensumgebungen.

Die drei Cluster gingen unterschiedliche Wege. UAT-12197 installierte eine JSP-Web-Shell und eine schädliche JAR-Datei, bevor der Cluster FMC-Datenbanken nach Zugangsdaten abfragte. UAT-11823 richtete eine Reverse-Shell über Netcat ein, stahl Konfigurationen verwalteter Firewalls und setzte eine Variante von Cyclops Blink ein.

Talos bewertet UAT-11823 mit hoher Sicherheit als APT-Akteur und erklärt, dass sich seine Werkzeuge mit Sandworm überschneiden. UAT-11988 nutzte Zugangsdaten aus CVE-2026-20316, um Kontoinformationen zu sammeln und SOCKS5- sowie Reverse-SSH-Tunnel in das Netzwerk des Opfers einzurichten.

Advertisement

Der Ransomware-Betreiber sondierte daraufhin interne Endpunkte, setzte Werkzeuge ein, die zum Deaktivieren von Antiviren-Abwehrmechanismen entwickelt wurden, und installierte Qilin-Ransomware auf ausgewählten Systemen. Die FMC-Angriffe folgen auf eine separate Kampagne im August, bei der Hacker eine Schwachstelle in Cisco ASA und FTD ausnutzten und dadurch anfällige Firewalls aus der Ferne zum Neustart zwangen.

Patches einspielen, nach Bedrohungen suchen und eindämmen

Cisco hat Hotfixes für beide FMC-Schwachstellen veröffentlicht und nennt keine Umgehungslösung. Da bekannte Schwachstellen weiterhin Sicherheitsvorfälle verursachen, sollten Teams die Behebung und die Prüfung auf eine Kompromittierung als gleichrangige Prioritäten behandeln.

Sicherheitsteams sollten:

  • Verfügbare Fixes sofort einspielen. Die betroffenen FMC-Versionen bestätigen und den passenden Hotfix oder die korrigierte Software von Cisco installieren.
  • Die Verwaltungsschnittstelle des FMC abschirmen. Verwaltungsschnittstellen nach Möglichkeit vom öffentlichen Internet fernhalten und den Zugriff auf vertrauenswürdige administrative Netzwerke beschränken.
  • Erkennungsmechanismen einsetzen und überwachen. Von Talos veröffentlichte Snort-Regeln verwenden und nach Web-Shells, schädlichen JAR-Dateien, Netcat-Aktivitäten, Reverse-Tunneln, SOCKS-Proxys und ungewöhnlichen ausgehenden Verbindungen suchen.
  • Potenziell offengelegte Zugangsdaten austauschen. Active-Directory-, Dienst-, Datenbank- und Administratorkonten überprüfen, die über kompromittierte Systeme erreichbar sind.
  • Nach lateralen Bewegungen suchen. Ungewöhnliche LDAP-/LDAPS-, Kerberos-, SMB-, NetBIOS- und WinRM-Aktivitäten untersuchen.
  • Verwaltungsaktivitäten prüfen. Exporte von Firewall-Konfigurationen überprüfen und verdächtige Aktivitäten im Zusammenhang mit package_info.pl oder veränderte license.tmp-Dateien untersuchen.
  • Pläne zur Reaktion auf Vorfälle testen. Sicherstellen, dass Teams kompromittierte Verwaltungssysteme isolieren, Beweismittel sichern, Zugangsdaten austauschen, nachgelagerte Hosts untersuchen und den Betrieb sicher wiederherstellen können.

Organisationen mit Hinweisen auf eine Kompromittierung sollten sich an den Cisco TAC wenden, um Hinweise zur Wiederherstellung zu erhalten. Cisco hat außerdem ein Release zur Härtung der Sicherheit von Secure Firewall für den 16. September angekündigt, das FMC, ASA und FTD abdeckt; Cisco weist jedoch darauf hin, dass sich Veröffentlichungspläne ändern können.

Das Einspielen von Patches versperrt die dokumentierten Zugangspunkte, doch Incident-Responder müssen weiterhin feststellen, welche Zugangsdaten, Konfigurationen und internen Systeme Angreifer vor der Behebung möglicherweise erreichen konnten.

Mehr dazu: Eine separate, mit China verbundene Kampagne zeigt das größere Risiko kompromittierter Netzwerkinfrastruktur, bei der Angreifer Cisco-Router in verdeckte Netzwerk-Gateways verwandeln für den Zugriff auf umliegende Umgebungen.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.