Cisco ha confermato che una vulnerabilità del suo Secure Firewall Management Center (FMC) è stata sfruttata in attacchi zero-day, prima cioè che fosse disponibile una correzione. La falla, tracciata come CVE-2026-20316, nasce da un errore tanto banale quanto pericoloso: credenziali statiche integrate nel software per un account a bassi privilegi. Chiunque le conosca può autenticarsi da remoto, senza alcuna credenziale legittima, su un sistema FMC esposto. La CISA statunitense ha inserito la vulnerabilità nel catalogo KEV (Known Exploited Vulnerabilities), la lista delle falle con sfruttamento attivo confermato.
Cosa è successo
Il Secure Firewall Management Center è la console centralizzata con cui le organizzazioni amministrano i firewall Cisco Secure Firewall (ex Firepower): politiche di sicurezza, configurazioni VPN, oggetti di rete, log degli eventi. La CVE-2026-20316 deriva dalla presenza nel software di credenziali predefinite e immutabili per un account di servizio a privilegi ridotti. Un attaccante remoto e non autenticato può usarle per accedere al sistema e consultare i dati visibili a quell'account.
Il punteggio CVSS è 5.3, apparentemente moderato, ma Cisco ha classificato la falla con severità alta: l'accesso ottenuto può infatti essere combinato con altre vulnerabilità note di FMC per elevare i privilegi fino al controllo completo della console. È lo schema classico delle catene di exploit: un punto d'ingresso "minore" che diventa la prima tessera di una compromissione totale. La scoperta è attribuita a Jimi Sebree di Horizon3.ai, ma lo sfruttamento in rete è stato osservato prima della pubblicazione della patch, il che rende la falla a tutti gli effetti uno zero-day.
Sono interessate tutte le versioni di Secure FMC precedenti alla 7.0.9.1, 7.2.11.1, 7.4.7.1, 7.6.5.1, 7.7.12.1 e 10.0.1.1, indipendentemente dalla configurazione del dispositivo. Non sono invece coinvolti il Cloud-Delivered FMC, Firewall Device Manager, Secure Firewall ASA e Secure Firewall Threat Defense.
Cosa significa per le aziende italiane
In Italia i firewall Cisco Secure Firewall sono diffusissimi in aziende medio-grandi, banche, utility e pubblica amministrazione, e l'FMC è per definizione il punto che "vede tutto": chi lo compromette ottiene la mappa completa delle politiche di sicurezza, delle regole di segmentazione e delle configurazioni VPN dell'organizzazione. Anche il solo accesso in lettura previsto da questa falla è prezioso per un attaccante in fase di ricognizione, perché rivela dove sono i varchi e come è costruita la difesa perimetrale.
Il rischio concreto riguarda soprattutto le organizzazioni che espongono l'interfaccia di gestione dell'FMC su Internet o su reti raggiungibili da segmenti poco controllati: una pratica sconsigliata da anni ma ancora frequente, specie dove la gestione è delegata a fornitori esterni che vi accedono da remoto. Per i soggetti essenziali e importanti ai sensi della NIS2, un accesso non autorizzato alla console di gestione dei firewall può configurare un incidente significativo, con obbligo di pre-notifica al CSIRT Italia entro 24 ore dalla conoscenza e notifica completa entro 72. L'inserimento nel catalogo KEV è inoltre un segnale di priorità che le direttive interne di patch management dovrebbero già recepire: per la pubblica amministrazione e i soggetti NIS2, ignorare una falla con sfruttamento attivo confermato diventa difficilmente giustificabile in caso di ispezione o di incidente.
Cosa fare subito
- Verificare la versione di Secure FMC in uso e aggiornare immediatamente a una release corretta (7.0.9.1, 7.2.11.1, 7.4.7.1, 7.6.5.1, 7.7.12.1 o 10.0.1.1 a seconda del ramo).
- Controllare che l'interfaccia di gestione dell'FMC non sia esposta su Internet: deve essere raggiungibile solo da una rete di management dedicata, idealmente dietro VPN con autenticazione a più fattori.
- Esaminare i log di accesso dell'FMC alla ricerca di autenticazioni anomale con account a bassi privilegi, in particolare da indirizzi IP sconosciuti o in orari insoliti, a partire da ben prima della pubblicazione dell'advisory.
- Se emergono accessi sospetti, trattare l'evento come potenziale incidente: l'accesso potrebbe essere stato concatenato con altre falle per ottenere privilegi più elevati, quindi vanno verificate anche modifiche a politiche e configurazioni.
- Censire eventuali fornitori esterni che gestiscono l'FMC per conto dell'organizzazione e farsi confermare per iscritto tempi di patch e verifiche effettuate.
La lezione di fondo, però, va oltre la singola patch: le credenziali statiche nei prodotti di sicurezza continuano a emergere con regolarità preoccupante, e la console che governa i firewall merita lo stesso livello di protezione dei sistemi più critici dell'organizzazione, perché per un attaccante vale molto di più.