Cisco confirme l’exploitation active de CVE-2026-20079, un contournement d’authentification CVSS 10.0 sur Secure FMC
Le 9 septembre 2026, Cisco confirme que CVE-2026-20079, un contournement d’authentification noté CVSS 10.0 dans Secure Firewall Management Center, est exploité activement, alors que le correctif existait depuis mars. Les équipes réseau doivent patcher sans attendre, puis chercher les indicateurs de compromission avant de conclure que l’appareil est sain.
9 septembre 2026. Cisco confirme officiellement que CVE-2026-20079, une faille notée CVSS 10.0 dans Secure Firewall Management Center (FMC), est exploitée activement dans des attaques réelles. Le 10 septembre 2026, la CISA l’ajoute à son catalogue KEV, imposant aux agences fédérales américaines de corriger avant le 12 septembre 2026. Le point qui dérange : le correctif existe depuis mars 2026, et l’exploitation a probablement commencé dès juillet. Pour un RSSI, la leçon n’est pas la faille elle-même — c’est le temps qu’il a fallu pour apprendre qu’elle était déjà utilisée.
Une faille qui donne root sur la console qui pilote tout le périmètre
CVE-2026-20079 est un contournement d’authentification dans le logiciel Cisco Secure FMC. Concrètement, un attaquant non authentifié et distant envoie des requêtes HTTP forgées à l’interface web de l’appareil, et obtient l’exécution de scripts et de commandes en tant que root. La cause est un processus système créé au démarrage — un défaut de conception, pas une mauvaise configuration qu’un administrateur aurait pu éviter.
La gravité tient à la position de l’objet compromis. FMC est la console de gestion centralisée des pare-feux Cisco d’une organisation : c’est elle qui pousse les règles, les objets réseau et les politiques de sécurité vers les Secure Firewall du parc. Un attaquant qui contrôle FMC avec les privilèges root contrôle de fait le périmètre : il peut lire les politiques, modifier les règles, ouvrir des accès ou simplement cartographier l’architecture de défense avant de frapper ailleurs. C’est le pire emplacement possible pour un contournement d’authentification.
La faille touche Cisco Secure FMC Software et Cisco Security Cloud Control Firewall Management. Le service cloud hébergé Security Cloud Control est déjà corrigé — c’est la version on-premises qui concentre le risque. Cisco précise qu’il n’existe aucune parade de contournement : la seule remédiation est la montée de version.
Une console de gestion est une cible de choix
Les consoles de gestion centralisées occupent une place particulière dans la surface d’attaque. Elles concentrent les privilèges — ici, la capacité de pousser des règles vers tous les pare-feux du parc — tout en étant moins surveillées que les équipements qu’elles pilotent. Les équipes durcissent le pare-feu, segmentent le réseau, mais laissent souvent la FMC sur un plan de gestion mal isolé, parce qu’elle n’est « qu’un outil d’administration ».
C’est exactement le calcul que fait un attaquant. Une RCE sur un pare-feu frontal donne un point d’appui. Une RCE sur la console qui pilote tous les pare-feux donne le périmètre entier — avec, en prime, la visibilité sur les règles en place pour savoir comment se déplacer sans déclencher d’alerte. La leçon dépasse Cisco : toute console de gestion de sécurité doit être traitée comme un actif de plus haute valeur que les équipements qu’elle administre, avec une segmentation et une surveillance à la hauteur de ce privilège.
Une chronologie qui a perdu des mois
Le récit de cette vulnérabilité est presque plus instructif que ses détails techniques. Cisco a publié CVE-2026-20079 en mars 2026, en affirmant alors n’avoir aucune preuve d’exploitation. La faille était connue, le correctif disponible, et beaucoup d’organisations ont pu la traiter comme un patch de routine.
Puis les indices se sont accumulés. Le 29 juillet 2026, Cisco a divulgué une seconde faille FMC, CVE-2026-20316 — des identifiants statiques pour un compte à faibles privilèges — en précisant qu’elle était déjà exploitée, avec un classement High parce qu’elle se combine avec d’autres failles pour élever les privilèges. Ce même jour, Cisco a mis à jour l’avis de CVE-2026-20079 pour y ajouter les mêmes indicateurs de compromission que CVE-2026-20316, sans pour autant confirmer son exploitation.
Les indicateurs publiés à ce moment-là pointaient pourtant vers une entrée en scène antérieure. Cisco demandait aux administrateurs de chercher dans /var/log/messages toute activité liée à /var/tmp/license.tmp, avec cet exemple d’entrée de journal :
Jul 23 16:16:33 firepower sudo: www : PWD=/ ; USER=root ; COMMAND=/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsm Une entrée datée du 23 juillet 2026 — des semaines avant que PSIRT ne dise avoir pris connaissance de l’exploitation en août. La conclusion raisonnable est que CVE-2026-20079 et CVE-2026-20316 ont vraisemblablement été exploitées ensemble dans les mêmes campagnes, les mêmes correctifs à chaud couvrant les deux failles.
Ce décalage entre la divulgation et la reconnaissance d’exploitation est le cœur du problème. Une organisation qui a patché en mars a pu considérer le dossier clos, alors que son FMC avait peut-être déjà été compromis en juillet — le correctif empêche les exploitations futures, il ne nettoie pas un appareil déjà atteint.
Détecter une compromission passée
Cisco est explicite sur ce point : installer les correctifs empêche toute exploitation future, mais ne remédie pas aux appareils déjà compromis. La première action n’est donc pas seulement de patcher, c’est de chasser les indicateurs.
La recherche se concentre sur le système de fichiers et les journaux système :
- Cherchez
/var/tmp/license.tmpet toute commande invoquantpackage_info.plavec ce chemin, dans/var/log/messageset les journauxsudo; - Recherchez l’entrée de journal signalétique — la ligne contenant
USER=rootetpackage_info.pl /var/tmp/license.tmp— qui signale une exploitation probable ; - Corrélez avec CVE-2026-20316 — les mêmes indicateurs couvrent les deux failles, et leur présence conjointe suggère une campagne unique.
Si ces indicateurs sont trouvés, Cisco demande de contacter le TAC (Technical Assistance Center) pour assistance. La consigne opérationnelle est sans ambiguïté : un appareil qui porte ces traces doit être traité comme compromis, pas comme « à patcher ».
Ce que doivent faire les équipes réseau
L’ordre des opérations compte, et il inverse la logique habituelle du patch : ici, la détection précède la simple mise à jour.
- Inventoriez vos FMC on-premises — chaque Secure Firewall Management Center auto-hébergé, y compris les instances secondaires ou de test, est dans le périmètre à risque ;
- Chassez les indicateurs avant de conclure — exécutez la recherche sur
/var/tmp/license.tmpet l’entréepackage_info.plavant de considérer l’appareil sain ; - Appliquez la montée de version recommandée — il n’existe aucun contournement, seule la dernière version corrige la faille ;
- Traitez tout appareil avec indicateurs comme compromis — reconstruisez-le à partir d’un support propre, ne vous contentez pas de le patcher ;
- Envisagez Security Cloud Control — le service cloud est déjà corrigé et déplace ce risque hors de votre infrastructure.
Le calendrier CISA donne le tempo : les agences fédérales doivent corriger avant le 12 septembre 2026. Pour le privé, c’est un repère utile — trois jours, c’est le délai au-delà duquel un FMC exposé avec cette faille devient une anomalie statistique dans les rapports d’incident.
Verdict
CVE-2026-20079 n’est pas une faille de plus dans un firmware de pare-feu : c’est un contournement d’authentification CVSS 10.0 sur la console qui pilote tout le périmètre, resté exploitable et exploité pendant des mois sans que la confirmation publique ne suive. La leçon durable tient au décalage entre divulgation et détection d’exploitation — un correctif appliqué en mars ne garantit pas qu’un appareil était sain en juillet.
Si vous exploitez des FMC on-premises, patchez immédiatement et chassez les indicateurs de compromission avant de déclarer l’appareil sain. La présence de l’entrée package_info.pl /var/tmp/license.tmp doit déclencher une reconstruction, pas un simple redémarrage après mise à jour.
Si vous ne pouvez pas patcher tout de suite, isolez le FMC de toute interface joignable depuis Internet ou un réseau partenaire — mais sachez que la faille est déjà exploitée dans la nature, et que l’isolation réduit l’exposition sans rien réparer. La seule clôture réelle, c’est la montée de version doublée d’une vérification de compromission.
Références
- BleepingComputer — Cisco confirms CVE-2026-20079 Secure FMC flaw exploited in attacks, 9 septembre 2026
- Cisco Security Advisory — cisco-sa-onprem-fmc-authbypass (CVE-2026-20079)
- Cisco Security Advisory — Cisco Secure FMC Static Credentials (CVE-2026-20316)
- CISA — Known Exploited Vulnerabilities Catalog