Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã phát đi cảnh báo khẩn cấp về một lỗ hổng CVE nghiêm trọng trong Cisco Secure Firewall Management Center (FMC). Điểm yếu này đang bị khai thác tích cực trong các cuộc tấn công, gây ra nguy cơ bảo mật đáng kể cho các tổ chức sử dụng giải pháp này.
Cisco Secure Firewall Management Center, trước đây được biết đến là Firepower Management Center, là một nền tảng quản lý tập trung quan trọng. Nó được sử dụng rộng rãi để quản lý các chính sách tường lửa, sự kiện an ninh và cài đặt hệ thống phát hiện xâm nhập trên các mạng doanh nghiệp. Do đó, bất kỳ lỗ hổng CVE nào trong nền tảng này đều có thể có tác động sâu rộng.
Phân tích lỗ hổng CVE-2026-20316
Điểm yếu được xác định là CVE-2026-20316, ảnh hưởng đến nền tảng quản lý tập trung của Cisco dành cho các giải pháp tường lửa. Lỗ hổng CVE này cho phép kẻ tấn công từ xa có thể dễ dàng truy cập vào các môi trường mạng nhạy cảm.
Nguyên nhân gốc rễ của sự cố bắt nguồn từ việc tồn tại một mật khẩu được mã hóa cứng (hard-coded password) trong Cisco Secure Firewall Management Center. Đây là một vấn đề nghiêm trọng, làm suy yếu các cơ chế bảo mật cơ bản.
CWE-259: Mật khẩu được mã hóa cứng
Điểm yếu này được phân loại là CWE-259, liên quan đến việc sử dụng mật khẩu được mã hóa cứng. CWE-259 đề cập đến phần mềm được xuất xưởng với thông tin xác thực tích hợp mà người dùng không thể dễ dàng thay đổi hoặc loại bỏ. Điều này tạo ra một cửa hậu vĩnh viễn cho kẻ tấn công.
Hậu quả là một kẻ tấn công không cần xác thực, dù ở trên mạng nội bộ hay internet, có thể đăng nhập vào một phiên bản FMC bị ảnh hưởng. Việc này được thực hiện bằng cách sử dụng một tài khoản có đặc quyền thấp mà không cần thông tin xác thực hợp lệ. Khả năng truy cập không cần xác thực này làm cho CVE nghiêm trọng hơn bao giờ hết.
Mức độ nghiêm trọng và kịch bản khai thác
Một khi kẻ tấn công đã vào được hệ thống, chúng có thể truy cập vào dữ liệu cấu hình nhạy cảm, các chính sách bảo mật, nhật ký sự kiện và các thông tin quan trọng khác. Những thông tin này có thể tạo điều kiện thuận lợi cho việc thỏa hiệp thêm các hệ thống được bảo vệ khác trong mạng.
Mặc dù các báo cáo hiện tại chưa xác nhận rằng CVE-2026-20316 đang bị khai thác trong các chiến dịch ransomware cụ thể, CISA nhấn mạnh rằng tác động tiềm tàng của lỗ hổng CVE này đủ nghiêm trọng để đòi hỏi sự chú ý ngay lập tức. Khả năng truy cập trái phép có thể dẫn đến việc chiếm quyền kiểm soát đáng kể.
FMC đóng vai trò là điểm kiểm soát trung tâm cho các triển khai tường lửa. Do đó, truy cập trái phép có thể cho phép các tác nhân đe dọa làm suy yếu hệ thống phòng thủ, thay đổi các quy tắc bảo mật hoặc thu thập thông tin tình báo về cấu hình bảo mật của một tổ chức. Điều này có thể dẫn đến chiếm quyền điều khiển hoàn toàn.
Loại truy cập này đặc biệt có giá trị trong các cuộc tấn công đa giai đoạn. Trong đó, kẻ tấn công đầu tiên giành được một chỗ đứng với đặc quyền thấp, sau đó di chuyển ngang hoặc leo thang đặc quyền bằng cách sử dụng thông tin thu thập được từ các nền tảng quản lý.
Khuyến nghị từ CISA và biện pháp phòng ngừa
CISA đang kêu gọi các tổ chức ưu tiên áp dụng các biện pháp giảm thiểu và bản vá bảo mật do nhà cung cấp cung cấp cho Cisco Secure Firewall Management Center. Việc này là tối quan trọng để bảo vệ hệ thống khỏi các cuộc tấn công đang diễn ra.
Ưu tiên cập nhật và vá lỗi
Theo chỉ thị BOD 26-04, CISA kêu gọi các tổ chức ưu tiên vá lỗi dựa trên rủi ro, đánh giá các phiên bản FMC bị phơi nhiễm internet, và áp dụng các bản cập nhật trong khung thời gian yêu cầu của chỉ thị. Việc này giúp giảm thiểu rủi ro từ lỗ hổng CVE đang bị khai thác.
Nếu không có các biện pháp giảm thiểu hiệu quả, CISA khuyên nên ngừng sử dụng sản phẩm để ngăn chặn việc khai thác vấn đề mật khẩu được mã hóa cứng này. Đây là biện pháp cuối cùng nhưng cần thiết để bảo vệ an toàn thông tin.
Các tổ chức cũng nên tuân thủ bất kỳ hướng dẫn cụ thể nào về đám mây trong BOD 26-04 cho các triển khai lưu trữ trên đám mây hoặc hybrid sử dụng Cisco Secure Firewall Management Center. Điều này đảm bảo bảo vệ nhất quán trên tất cả các tài sản.
Phát hiện xâm nhập và ứng phó sự cố
Ngoài ra, CISA khuyến nghị tuân thủ “Yêu cầu phân loại pháp y” (Forensics Triage Requirements) của mình để hỗ trợ ứng phó sự cố trong các môi trường nghi ngờ có sự khai thác. Điều này bao gồm việc thu thập dữ liệu quan trọng để phát hiện xâm nhập.
Các yêu cầu này bao gồm việc thu thập các nhật ký liên quan, hồ sơ truy cập và dữ liệu cấu hình từ các thiết bị FMC bị ảnh hưởng. Mục đích là để xác định liệu có các lần đăng nhập trái phép xảy ra hay không và dữ liệu nào có thể đã bị truy cập. Chi tiết về lỗ hổng CVE này có thể được tìm thấy tại đây.
Góc nhìn từ hoạt động bảo mật (SecOps)
Từ góc độ hoạt động bảo mật, cảnh báo này làm nổi bật rủi ro liên tục liên quan đến thông tin xác thực được mã hóa cứng trong cơ sở hạ tầng quan trọng và các công cụ bảo mật. CISA duy trì một danh mục các lỗ hổng đã biết bị khai thác.
Các nhà phòng thủ mạng nên xem xét kỹ nhật ký truy cập để tìm kiếm các lần đăng nhập đáng ngờ. Đồng thời, cần xác minh rằng chỉ các tài khoản được ủy quyền mới có thể truy cập giao diện FMC. Việc này là một bước quan trọng trong việc phát hiện xâm nhập.
Hơn nữa, nên hạn chế quyền truy cập quản lý chỉ dành cho các mạng quản trị đáng tin cậy bất cứ khi nào có thể. Việc này làm giảm bề mặt tấn công và nguy cơ khai thác lỗ hổng CVE này.










