【已复现】CVE-2026-20242CiscoFMCExternalDatabaseAccess反序列化远程代码执行漏洞

admin 2026-09-24 06:13:48 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露CVE-2026-20242漏洞,影响CiscoFMC管理平台,CVSS评分9.8,源于外部数据库访问功能对Java序列化数据缺乏校验,攻击者可无需凭据远程执行代码获取root权限。思科已发布修复版本,建议升级前禁用该功能作为临时缓解措施。 综合评分: 85 文章分类: 漏洞分析,应急响应,漏洞预警


【已复现】CVE-2026-20242 Cisco FMC External Database Access反序列化远程代码执行漏洞

原创

易富贤 易富贤

源影安全团队

2026年9月21日 18:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

产品介绍

Cisco Secure Firewall Management Center(FMC,思科Secure Firewall 管理中心,前身为 Firepower Management Center)是思科面向其 Secure Firewall 系列防火墙产品的集中化管理平台,通常部署在企业网络的管理区。它承担着对多台防火墙设备的统一策略下发与配置管理、设备健康状态监控、网络流量与安全事件的采集分析,以及合规报告生成等职责,是企业安全运营体系中对思科防火墙资产的“指挥中枢”。由于其掌握着大量防火墙设备的管理权限和网络拓扑信息,FMC 一旦失陷,往往意味着整片防火墙体系的防线随之瓦解。

漏洞介绍

CVE-2026-20242 是该产品中一处评级为严重(CVSS 3.1 基础分 9.8)的远程代码执行漏洞,源于 FMC“外部数据库访问”(External Database Access)功能对来自客户端的 Java 序列化数据缺乏安全校验。当管理员启用了该功能、且访问列表中配置了至少一台主机时,能够控制列表内任意一台主机的攻击者无需任何账号凭据,即可向设备发起特制请求,在设备上执行任意命令并最终获得 root 最高权限,完全接管该管理平台。思科防火墙设备本身(ASA、FTD)不受影响,风险仅限于 FMC 管理中心;经实测验证,7.7.11 与 7.7.12 版本均存在该问题。思科已于 2026 年 9 月 16 日发布安全公告并提供修复版本,该漏洞无可用绕过方案,官方建议的临时缓解措施是在完成升级前禁用外部数据库访问功能。

复现视频

已关注

关注

重播 分享 赞

关闭

观看更多

更多

退出全屏

切换到竖屏全屏退出全屏

源影安全团队已关注

分享视频

,时长00:27

0/0

00:00/00:27

切换到横屏模式

继续播放

[ ]

进度条,百分之0

播放

00:00

/

00:27

00:27

倍速

全屏

倍速播放中

0.5倍0.75倍1.0倍1.5倍2.0倍

超清流畅

 您的浏览器不支持 video 标签

继续观看

【已复现】CVE-2026-20242 Cisco FMC External Database Access反序列化远程代码执行漏洞

观看更多

原创

,

【已复现】CVE-2026-20242 Cisco FMC External Database Access反序列化远程代码执行漏洞

源影安全团队已关注

分享点赞在看

已同步到看一看写下你的评论

视频详情

参考链接

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-javarce-y2NypXwk

https://www.zerodayinitiative.com/advisories/ZDI-26-709/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:源影安全团队 易富贤 易富贤《【已复现】CVE-2026-20242 Cisco FMC External Database Access反序列化远程代码执行漏洞》

评论:0   参与:  0