Přeskočit na obsah
Magazín Chatujme.cz
Bezpečnost · čtení na 3 min

Ve správě firewallů Cisco je zabudované heslo. Útoky podle firmy už běží

Cisco vydalo 29. července varování k nástroji, kterým správci řídí jeho firewally. Ve webovém rozhraní je zabudovaný účet s pevně daným heslem, takže se k němu dostane i útočník bez přihlašovacích údajů. Firma zároveň přiznala, že o zneužívání ví a že útoky probíhají.

Bezpečnostní zařízení Cisco Sourcefire 3D 7120 na výstavním stánku
Zařízení Cisco Sourcefire 3D 7120 na konferenci ITBN v Budapešti. Ze Sourcefiru, který Cisco koupilo, vyrostla dnešní řada Secure Firewall. Foto: Christo, Wikimedia Commons (CC BY-SA 4.0)

Secure Firewall Management Center je nástroj, ve kterém správci nastavují pravidla pro firewally Cisco a sledují, co se v síti děje. Sám o sobě provoz nefiltruje – řídí zařízení, která to dělají. O to nepříjemnější je chyba, kterou firma popsala ve varování z 29. července: ve webovém rozhraní je účet se statickým, tedy pevně daným heslem.

Účet, který tam byl od začátku

Chyba má označení CVE-2026-20316 a spadá do kategorie CWE-259, tedy použití pevně zapsaného hesla. Útočník nepotřebuje žádné přihlašovací údaje ani přístup do vnitřní sítě: stačí mu, aby se dostal na webové rozhraní, a přihlásí se pod účtem s nízkými oprávněními. Pak si může přečíst citlivá data v systému.

Cisco k tomu dodává jednu úlevu a jednu přitěžující okolnost. Úleva: když správcovské rozhraní není vystavené do internetu, je plocha útoku menší. Přitěžující okolnost je vážnější – firma sama píše, že chybu lze použít ve spojení s dalšími zranitelnostmi téhož produktu k získání vyšších oprávnění. Účet s nízkými právy tak nemusí být konečná stanice.

Skóre říká středně, výrobce vysoce

Tady stojí za povšimnutí rozpor, který není mezi dvěma zdroji, ale uvnitř jednoho. Standardizované skóre CVSS vyšlo na 5,3 z deseti, což je střední závažnost. Cisco přesto zařadilo varování do stupně High a v textu vysvětluje proč: skóre nezachytí to, že se chyba dá řetězit s dalšími.

Databáze NVD, kterou vede americký úřad NIST, má záznam ve stavu „analyzováno“, ale vlastní skóre k němu nepřidala – jediné hodnocení v ní pochází od bezpečnostního týmu Cisca. Kdo se tedy řídí číslem, dostane jinou představu o naléhavosti než ten, kdo si přečte celý text. Podle nás je to dobrý důvod nespoléhat na skóre jako na jediné vodítko.

Útoky nejsou hypotéza

V oddílu o zneužívání stojí věta, kvůli které je celá věc naléhavá: bezpečnostní tým Cisca se v červenci 2026 dozvěděl o aktivním zneužívání této chyby. Firma nepíše, kolik zařízení je zasažených ani kdo za útoky stojí.

Americká agentura CISA zařadila chybu do katalogu zneužívaných zranitelností týž den, kdy varování vyšlo. Federálním úřadům dala lhůtu do 1. srpna, tedy tři dny. U kolonky, jestli chybu používají skupiny provozující vyděračský software, je v katalogu uvedeno „není známo“.

Jak poznat, že už bylo pozdě

Cisco na rozdíl od mnoha jiných varování popsalo konkrétní stopu, kterou si správce ověří sám. V protokolu /var/log/messages se hledá řádek se slovem license; když v něm je cesta /var/tmp/license.tmp, mohlo k zneužití dojít. Příklad, který firma ve varování ukazuje, nese datum 23. července – tedy téměř týden před zveřejněním.

Pokud správce takovou stopu najde, doporučení zní obrátit se na technickou podporu. A ještě jedno, které platí bez ohledu na nález: vyměnit všechny přihlašovací údaje, klíče a certifikáty na daném zařízení. Cisco to zdůvodňuje právě tím, že zneužívání probíhá.

Opravy jsou, náhradní řešení ne

Žádné dočasné opatření, kterým by šlo chybu obejít, neexistuje – ve varování to stojí výslovně. Jediná cesta je záplata a Cisco vydalo opravné balíčky pro šest řad: 7.0, 7.2, 7.4, 7.6, 7.7 a 10.0. Rozsah verzí naznačuje, že účet v systému nebyl krátkou dobu.

Chybu nahlásil Jimi Sebree ze společnosti Horizon3.ai. Varování má u Cisca interní číslo CSCwt95997 a bylo vydáno jako konečná verze, takže se zatím nečeká na doplnění.

Co z toho neplyne

Popsaná chyba sama o sobě neznamená převzetí zařízení – dává útočníkovi účet s nízkými oprávněními a přístup k datům, ne správcovská práva. Nebezpečná je až v kombinaci s dalšími zranitelnostmi, o kterých Cisco mluví obecně, aniž by je jmenovalo.

Stejně tak z veřejných zdrojů nevyplývá, kolik zařízení útočníci skutečně napadli. Cisco potvrzuje, že zneužívání probíhá, ale žádné číslo neuvádí, a CISA v katalogu vede jen samotný záznam. Kdo hledá rozsah škod, ve zdrojích ho nenajde.

Zdroje: bezpečnostní varování Cisco, záznam CVE-2026-20316 v databázi NVDkatalog zneužívaných zranitelností CISA.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečnost

Nvidia ohlásila alianci pro bezpečnost AI. Linux Foundation uvádí jiný seznam členů

Nvidia a Linux Foundation ohlásily v pondělí 27. července Open Secure AI Alliance, sdružení, které má otevřenými nástroji hlídat bezpečnost modelů a agentů. Každý ze dvou zakladatelů ale téhož dne otiskl jiný seznam členů: jeden 52 jmen, druhý 37. Chybí v nich OpenAI, Google i Anthropic, přestože v iniciativě, na kterou se aliance odvolává, jsou všechny tři od června.

Bezpečnost

GNOME zkracuje lhůtu na zveřejnění zranitelností na 30 dní a shání nástupce

Michael Catanzaro oznámil 20. července dvě změny v tom, jak se u GNOME zachází s hlášenými zranitelnostmi. Od 1. srpna se lhůta, po které se chyba zveřejní, zkracuje z devadesáti dnů na třicet. A k 1. listopadu přestane nová hlášení evidovat – dělá to sám od listopadu 2020 a nástupce zatím není. Část přetisků obě změny slila do jedné příčiny, jenže originál je odděluje.