Site Local

Portal de notícias de tecnologia

Falhas no Cisco FMC são exploradas por operador do ransomware Qilin e por grupo ligado a Estado

O Talos ligou a três grupos a exploração da CVE-2026-20079 e da CVE-2026-20316 no console de firewalls da Cisco. Corrigir não desfaz invasões.

Falhas no Cisco FMC são exploradas por operador do ransomware Qilin e por grupo ligado a Estado

O Cisco Talos, braço de inteligência de ameaças da Cisco, revelou em 9 de setembro de 2026 que duas falhas do Secure Firewall Management Center (FMC), o console que administra firewalls da empresa, estão sendo exploradas por três grupos diferentes, entre eles um operador do ransomware Qilin e um ator com ferramentas em comum com o grupo russo Sandworm. Quem usa FMC em instalação própria precisa aplicar as versões corrigidas e verificar sinais de invasão; a correção sozinha não remove um comprometimento já existente.

As duas falhas

A CVE-2026-20079 é um desvio de autenticação de nota CVSS 10.0 que, segundo o Talos, permite a um atacante remoto sem login executar scripts e obter acesso root ao sistema operacional. A CVE-2026-20316 é a presença de credenciais fixas de uma conta de baixo privilégio na interface web. No alerta da Cisco, publicado em 29 de julho e atualizado em 16 de setembro, essa segunda falha tem nota 5.3, mas a empresa a classifica como de impacto alto porque pode ser combinada com outras falhas do FMC para elevar privilégios. A Cisco soube de exploração ativa em julho.

Não são afetados o FMC entregue pela nuvem (cdFMC), o Firewall Device Manager, o ASA, o Firewall Threat Defense e o Security Cloud Control. As versões com a correção da CVE-2026-20316 são 7.0.10, 7.2.12, 7.4.8, 7.6.6, 7.7.13, 10.0.2 e 10.1.0, publicadas como versões de reforço de segurança que substituem os hotfixes anteriores. As falhas foram relatadas por Jimi Sebree, da Horizon3.ai, e Andy Niu, da TrendAI Research.

Três grupos, três objetivos

  • UAT-12197 explorou a CVE-2026-20079 para instalar um web shell e um arquivo cmd.jar usado para consultar bancos internos e roubar dados de autenticação.
  • UAT-11823, que o Talos classifica com alta confiança como ator de ameaça persistente avançada e com ferramentas em comum com o Sandworm, usou as duas falhas, coletou configurações dos dispositivos gerenciados e instalou uma variante do malware Cyclops Blink.
  • UAT-11988, avaliado com alta confiança como operador de ransomware, entrou com as credenciais fixas, fez reconhecimento, roubou credenciais, montou um proxy SOCKS5 e um túnel SSH reverso e acabou implantando o Qilin em máquinas da vítima.

O BleepingComputer destacou que o relatório liga as falhas a ataques de ransomware e de grupos patrocinados por Estados. A CISA incluiu a CVE-2026-20316 no seu catálogo de vulnerabilidades exploradas em 29 de julho e a CVE-2026-20079 em 9 de setembro. Na consulta ao catálogo em 8 de outubro de 2026, a primeira constava como usada em campanhas de ransomware.

Como verificar e o que fazer

A Cisco orienta rodar em modo expert o comando zgrep "package_info.*license" messages*: se a saída mostrar /var/tmp/license.tmp, a falha pode ter sido explorada. O mesmo utilitário package_info.pl aparece nos ataques descritos pelo Talos. Em caso de suspeita, a recomendação é acionar o suporte técnico da Cisco (TAC), porque os hotfixes evitam novas explorações, mas podem não resolver uma invasão existente. O Talos publicou regras Snort para detectar tentativas contra a CVE-2026-20079.

O que ainda não se sabe

Nem a Cisco nem o Talos informaram quantas organizações foram atacadas. A ligação com o Sandworm é de sobreposição de ferramentas, não uma atribuição direta.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.