NCSC: kritieke kwetsbaarheden verholpen in Cisco Secure Firewall Management Center

Cisco patchte een authenticatie-bypass (CVSS 10.0) en een Java-deserialisatie-lek in Secure FMC; het NCSC adviseert organisaties direct te patchen.

Cisco heeft een authenticatie-bypass met de hoogst mogelijke ernstscore verholpen in Secure Firewall Management Center (FMC). De kwetsbaarheid, geregistreerd als CVE-2026-20079, krijgt een CVSS-score van 10.0 op een schaal van 10. Ze zit in een verkeerd aangemaakt systeemproces dat bij het opstarten van FMC ontstaat. Een ongeauthenticeerde aanvaller kan met speciaal geprepareerde HTTP-verzoeken de authenticatiecontroles volledig omzeilen en daarna scripts en commando’s uitvoeren met root-rechten.

Het Nationaal Cyber Security Centrum bracht deze week advisory NCSC-2026-0076 uit, nadat Cisco het lek eerder al bevestigde als actief misbruikt. Cisco meldde zelf dat aanvallers CVE-2026-20079 uitbuitten, en onderzoekers van Talos brachten later naar buiten welke groepen erachter zitten, van Qilin-ransomware-affiliates tot de Russische GRU-groep Sandworm.

Hetzelfde advies behandelt een tweede lek, CVE-2026-20131, eveneens met CVSS-score 10.0. Door onveilige deserialisatie van Java-objecten in de webinterface kan een ongeauthenticeerde aanvaller een kwaadaardig geserialiseerd Java-object naar FMC sturen en zo willekeurige code met root-rechten uitvoeren. Volgens dreigingsinformatie van Amazon wordt dit lek al sinds eind januari misbruikt om Interlock-ransomware te verspreiden.

Voor beide kwetsbaarheden bestaat geen workaround. Cisco Security Cloud Control is als cloudservice al automatisch bijgewerkt, voor on-premises installaties van Secure FMC is een directe upgrade naar de laatste softwareversie noodzakelijk. Het NCSC adviseert ook om historisch netwerkverkeer sinds 26 januari te controleren op sporen van misbruik. Voor wie het bijhoudt: er is deze week nog een aparte kwetsbaarheid in hetzelfde product verholpen, een hard-coded wachtwoord in de webinterface.

Nederlandse organisaties met een on-premises FMC-installatie doen er goed aan nu te patchen, niet te wachten op het eerstvolgende onderhoudsvenster. Beperk de bereikbaarheid van de beheerinterface tot vertrouwde IP-adressen, controleer logs op onbekende accounts of vreemde processen, en kijk of de kwetsbaarheid inmiddels op de CISA KEV-lijst staat. Omdat FMC vaak meerdere firewalls tegelijk aanstuurt, kan één succesvolle aanval direct een heel netwerk blootleggen.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.