Gamepad
A Cisco confirmou que duas vulnerabilidades no Secure Firewall Management Center estão sendo exploradas ativamente, e o cenário é bem pior do que um único bug. A CVE-2026-20079 é um bypass de autenticação crítico que permite a atacantes não autenticados enviar requisições HTTP manipuladas e obter acesso root total, enquanto a CVE-2026-20316 abusa de credenciais fixas de uma conta de baixo privilégio para entrar direto em um dispositivo.

Os pesquisadores identificaram três clusters distintos de intrusão. Um deles insere um web shell e um arquivo JAR malicioso no diretório Tomcat para roubar credenciais; o segundo é atribuído ao grupo Sandworm, patrocinado pelo Estado russo, que instala um reverse shell, faz sniffing de tráfego e planta um implante para saquear configurações de firewall; o terceiro parece ser um operador do ransomware Qilin, que faz login, vasculha a rede, desativa antivírus e detona o payload.

O tempo está correndo. A Cisco afirma que uma versão completa de hardening chega na semana de 16 de setembro, mas, com o abuso já em andamento, a empresa recomenda fortemente aplicar os hotfixes disponíveis agora e manter a interface de gerenciamento fora da internet aberta até lá. Planos de controle centralizados como o FMC são a joia da coroa de qualquer rede, e deixar um deles exposto é convidar atacantes a dominar tudo o que está atrás dele.

Falhas no gerenciamento de firewalls da Cisco estão sob ataque ativo, com Sandworm e o ransomware Qilin já dentro das redes

A Cisco confirmou que duas vulnerabilidades no Secure Firewall Management Center estão sendo exploradas ativamente, e o cenário é bem pior do que um único bug. A CVE-2026-20079 é um bypass de autenticação crítico que permite a atacantes não autenticados enviar requisições HTTP manipuladas e obter acesso root total, enquanto a CVE-2026-20316 abusa de credenciais fixas de uma conta de baixo privilégio para entrar direto em um dispositivo.

Os pesquisadores identificaram três clusters distintos de intrusão. Um deles insere um web shell e um arquivo JAR malicioso no diretório Tomcat para roubar credenciais; o segundo é atribuído ao grupo Sandworm, patrocinado pelo Estado russo, que instala um reverse shell, faz sniffing de tráfego e planta um implante para saquear configurações de firewall; o terceiro parece ser um operador do ransomware Qilin, que faz login, vasculha a rede, desativa antivírus e detona o payload.

O tempo está correndo. A Cisco afirma que uma versão completa de hardening chega na semana de 16 de setembro, mas, com o abuso já em andamento, a empresa recomenda fortemente aplicar os hotfixes disponíveis agora e manter a interface de gerenciamento fora da internet aberta até lá. Planos de controle centralizados como o FMC são a joia da coroa de qualquer rede, e deixar um deles exposto é convidar atacantes a dominar tudo o que está atrás dele.

Autor: Ivan Carlos

Publicado: 2026-09-10 10:10

Atualizado: 2026-09-10 10:10