Cisco FMC 未授权 Java 反序列化 RCE:CVE-2026-20131 分析

CVSS 10.0、无需认证、以 root 权限执行代码,而且已经被勒索组织当作零日用了 36 天。防火墙管理中枢本身被攻破,等于把所有策略与日志一起交出去。

概述

项目 详情
CVE 编号 CVE-2026-20131
CVSS 10.0(Critical)
CWE CWE-502 不可信数据反序列化
影响产品 Cisco Secure Firewall Management Center(FMC)
漏洞类型 Java 字节流不安全反序列化
修复版本 FMC 7.0.6.1+ / 7.2.2.1+ / 7.3.1.1+
披露时间 2026-03-04
利用状态 零日利用(36 天窗口)

FMC 是企业防火墙的管理中枢,集中管理所有防火墙设备的策略、事件与流量规则。全球超过 10 万个实例暴露在互联网上。

漏洞本身是「对用户提供的 Java 字节流做不安全反序列化」,听上去是老问题。但它的组合条件极其糟糕:无需认证、满分评级、直接以 root 权限执行任意 Java 代码。

被怎么发现的

这次发现带有强烈的事后追查色彩。Amazon 威胁情报团队在自建的 MadPot 威胁监控平台上注意到 Interlock 勒索软件组织的异常活动,进一步分析发现,该组织自 2026 年 1 月 26 日起就在攻击 FMC 设备,用的正是一个当时尚未公开的零日。研究人员通过还原攻击者的网络流量与恶意负载,逐步拼出完整攻击链,再把情报通报给 Cisco。

Cisco 验证后于 3 月 4 日正式发布安全公告。CISA 随即将其列入已知被利用漏洞(KEV)目录,并命令美国联邦机构在 2026 年 3 月 22 日前完成修复——从公开到截止只有 18 天,这个时限本身就说明了利用的紧迫程度。

复现过程

以下内容仅用于授权安全测试,且必须在实验室中针对自有实例进行(FMC 需要在 Cisco 官方获取评估版)。

第一步:识别目标。 通过 443 端口的响应特征确认是否为 FMC——页面或响应头里会出现 Cisco / Firepower / FMC 等标识,/api/ 端点即使未授权返回 401 或 403 也说明这是 FMC 的管理接口。

第二步:生成恶意序列化负载。 用 ysoserial 针对 FMC 类路径中存在的利用链(报告中用的是 CommonsCollections5)生成字节流:

java -jar ysoserial-all.jar CommonsCollections5 \
  "bash -c {echo,<base64 命令>}|{base64,-d}|bash" > payload.bin

第三步:发送负载。 把字节流 POST 到 FMC 的 Web 管理端点(例如 /api/fmc_platform/v1/auth/generatetoken),请求头带 Content-Type: application/x-java-serialized-object。服务端反序列化时即执行其中指定的对象构造逻辑。

第四步:后利用。 拿到 root 权限后,攻击者的典型动作是下载并执行恶意 ELF 二进制,部署反向 shell 或 Webshell 维持访问。这一步在 Interlock 的攻击链中被实际观察到。

修复方案

立即把 FMC 升级到修复版本:FMC 7.0.6.1+、7.2.2.1+ 或 7.3.1.1+。

无法立即升级时,必须把管理接口从互联网上撤下来,只允许可信网络与授权管理员访问,在网络设备上收紧策略:

access-list 1 deny any
access-group 1 in interface mgmt

排查方面,检查 FMC 的管理日志与审计日志:异常的反序列化请求、异常的 Java 进程创建、可疑的外联连接,以及是否存在未授权的配置更改、异常文件写入与异常计划任务。如果确认已被入侵,应立即隔离设备做全面取证,并轮换与 FMC 关联的所有凭据。

总结

满分评级、无需认证、36 天零日窗口,这三项叠加使它成为攻击者手中的理想目标。更值得记取的教训是:防火墙管理平台是企业安全体系里的守门人,而守门人自身的安全优先级长期被忽视;一旦被攻破,攻击者可以随意改写策略、绕过全部控制并在内网横移。

另一条教训来自发现方式本身——如果不是第三方威胁情报团队先看到异常活动,这个零日窗口只会更长。主动监控的价值在这一案里被具体量化了。

← 返回文章列表

评论

…