
Executive Security Advisory: Cisco Secure Firewall FMC CVE-2026-20079 – aktive Ausnutzung bestätigt
Management-Zusammenfassung
Cisco hat am 9. September 2026 bestätigt, dass CVE-2026-20079 in Secure Firewall Management Center (FMC) aktiv ausgenutzt wird. Die Schwachstelle ermöglicht einem nicht authentifizierten Angreifer über die Weboberfläche einen Authentifizierungs-Bypass und anschließend die Ausführung von Skripten und Befehlen mit Root-Rechten. Betroffene Systeme sollten unverzüglich auf eine von Cisco als behoben ausgewiesene Version aktualisiert werden.
Was ist Cisco Secure Firewall Management Center?
FMC ist die zentrale Verwaltungsplattform für Cisco Secure Firewalls. Über sie werden Geräte, Regeln, Sicherheitsrichtlinien und Ereignisse zentral gesteuert. Eine Kompromittierung des Management Centers kann deshalb weitreichende Auswirkungen auf die gesamte Firewall-Infrastruktur haben.
Warum ist die Schwachstelle kritisch?
Der Angriff ist aus der Ferne ohne vorherige Anmeldung möglich. Erfolgreiche Angreifer können Root-Zugriff auf das zugrunde liegende Betriebssystem erlangen. Cisco bewertet die Schwachstelle mit CVSS 10.0 und bestätigt aktive Ausnutzung seit August 2026. Öffentlich erreichbare FMC-Managementoberflächen sind besonders exponiert.
Was jetzt zu tun ist
Priorität 1: Installieren Sie unverzüglich eine von Cisco als behoben ausgewiesene FMC-Version. Priorität 2: Stellen Sie sicher, dass die FMC-Managementoberfläche nicht direkt aus dem Internet erreichbar ist und beschränken Sie den Zugriff auf vertrauenswürdige Management-Netze oder VPN-Zugänge. Priorität 3: Prüfen Sie die von Cisco veröffentlichten Indicators of Compromise und ziehen Sie bei Verdacht auf Kompromittierung Cisco TAC bzw. Ihr Incident-Response-Team bei.
Was Sie Ihren IT-Dienstleister fragen sollten
Nutzen wir Cisco Secure Firewall Management Center? Welche Version ist installiert und ist CVE-2026-20079 bereits behoben? Ist die FMC-Weboberfläche aus dem Internet erreichbar? Wurden die von Cisco beschriebenen Kompromittierungsindikatoren geprüft?
Unsere Einschätzung
Dies ist ein klarer Sofort-Handlungsfall: unauthentifizierte Remote-Ausnutzung, Root-Rechte und bestätigte aktive Angriffe betreffen eine zentrale Security-Management-Komponente. Patchen und die Internet-Exposition der Managementoberfläche sollten heute priorisiert werden.





