A Cisco confirmou que uma vulnerabilidade de dia zero no seu Secure Firewall Management Center (FMC) está a ser ativamente explorada por atacantes. A falha, identificada como CVE-2026-20316, decorre de credenciais estáticas embutidas no software e permite que um atacante remoto e não autenticado inicie sessão num equipamento vulnerável para aceder a dados sensíveis. A gravidade do caso levou a agência norte-americana CISA a acrescentar a falha ao seu catálogo de vulnerabilidades ativamente exploradas, sublinhando a urgência de aplicar as correções disponibilizadas pelo fabricante.
Resposta rápida: A CVE-2026-20316 é uma vulnerabilidade de credenciais estáticas no Cisco Secure FMC, já explorada em ataques reais. Um atacante não autenticado pode iniciar sessão remotamente e aceder a dados sensíveis, e o acesso pode ser encadeado com outras falhas para escalar privilégios. Não há soluções alternativas: aplique de imediato as correções (hot fixes) da Cisco e, em caso de comprometimento, rode todas as credenciais, chaves e certificados do equipamento.
O que é a CVE-2026-20316
O Cisco Secure Firewall Management Center é a plataforma centralizada de gestão das firewalls da Cisco, oferecendo uma interface web ou por SSH para administradores configurarem, monitorizarem e atualizarem os equipamentos de segurança da marca. É, por isso, um componente crítico da infraestrutura de rede de muitas organizações. A vulnerabilidade é causada por credenciais estáticas de uma conta de baixo privilégio embutida no software Cisco Secure FMC, e a Cisco indica que um atacante remoto e não autenticado pode usar essas credenciais para iniciar sessão num sistema afetado e aceder a dados sensíveis disponíveis para a conta.
Apesar de a pontuação-base parecer moderada, a Cisco optou por classificar o problema com gravidade elevada. Embora a CVE-2026-20316 tenha uma pontuação CVSS de 5.3, a Cisco atribuiu-lhe uma classificação de gravidade elevada porque o acesso pode ser combinado com outras vulnerabilidades do FMC para elevar privilégios; contudo, a empresa não identificou as vulnerabilidades adicionais nem explicou como estão a ser usadas nos ataques. Por outras palavras, o valor 5.3 não reflete o risco real quando a falha é usada como porta de entrada num ataque em cadeia.
A Cisco reforça ainda um ponto importante sobre a superfície de exposição. Se a interface de gestão do FMC não tiver acesso público à internet, a superfície de ataque associada a esta vulnerabilidade é reduzida, e a Cisco atribuiu a este aviso uma classificação de impacto de segurança (SIR) de “High” em vez de “Medium”.
Versões afetadas e detalhes técnicos
A falha reside na interface web do software. Uma vulnerabilidade na interface web do Cisco Secure FMC Software pode permitir a um atacante remoto e não autenticado iniciar sessão num equipamento afetado usando uma conta de baixo privilégio para aceder a dados sensíveis nos sistemas afetados, devido à presença de credenciais de utilizador estáticas para uma conta de baixo privilégio. Segundo relatos publicados, as versões afetadas incluem as edições do Secure FMC 7.0, 7.2, 7.4, 7.6, 7.7 e 10.0. Recomenda-se confirmar sempre a lista de versões e correções fixas no aviso oficial da Cisco.
A urgência é agravada por não existir contorno técnico. A Cisco confirmou a exploração ativa e não há qualquer solução alternativa para além dos hot fixes. A aplicação das correções é, portanto, a única mitigação fiável.
Ligação a uma segunda falha crítica
Em paralelo, a Cisco atualizou o aviso de uma segunda vulnerabilidade, o que reforça a hipótese de um ataque encadeado. A Cisco atualizou o aviso da CVE-2026-20079 (CVSS 10.0), uma falha crítica de contorno de autenticação no Secure FMC, para incluir um segundo identificador de bug (“CSCwt95974”), os mesmos indicadores de comprometimento e hot fixes; a empresa afirmou não ter conhecimento de exploração maliciosa desta vulnerabilidade, mas, dado que a CVE-2026-20079 permite a execução de ficheiros de script para obter acesso de root, a inclusão do mesmo indicador /var/tmp/license.tmp sugere que os atacantes poderiam encadear as duas falhas para execução de código.
A descrição da CVE-2026-20079 pela Cisco indica que esta pode ser explorada sem recurso às credenciais estáticas associadas à CVE-2026-20316 para obter acesso de root, tendo a Cisco lançado os mesmos hot fixes do Secure FMC para a CVE-2026-20079 e afirmando que não há soluções alternativas que resolvam totalmente a vulnerabilidade.
Como detetar comprometimento (IOCs)
A Cisco divulgou um indicador de comprometimento que os administradores podem verificar diretamente no equipamento. A Cisco recomenda o uso do comando CLI cat /var/log/messages | grep license em modo expert; se o resultado incluir a referência a /var/tmp/license.tmp, existe a possibilidade de a vulnerabilidade ter sido explorada no equipamento Cisco Secure FMC.
Se o indicador estiver presente, a resposta não pode limitar-se ao patch. Se um equipamento contiver este IOC, os administradores devem rodar todas as credenciais de utilizador, chaves e certificados no equipamento FMC afetado, porque a exploração tem estado em curso, e as organizações que acreditem estar comprometidas devem contactar o Cisco TAC para assistência na recuperação.
Cronologia e resposta da CISA
| Data | Acontecimento |
|---|---|
| 29 de julho de 2026 | CISA acrescenta a CVE-2026-20316 ao catálogo KEV |
| 29 de julho de 2026 | Cisco publica o aviso e confirma exploração ativa |
| 1 de agosto de 2026 | Prazo para agências federais norte-americanas aplicarem as correções |
A entrada no catálogo de vulnerabilidades ativamente exploradas não é um mero rótulo administrativo. A CVE-2026-20316 é uma vulnerabilidade de uso de palavra-passe embutida no Cisco Secure FMC, e a 29 de julho a CISA moveu a falha para o seu catálogo KEV, uma lista reservada a vulnerabilidades com exploração ativa confirmada no mundo real. Face à exploração ativa, recomenda-se que as agências do ramo executivo civil federal apliquem as correções até 1 de agosto de 2026.
A CISA sublinha que a obrigação legal recai sobre agências federais, mas o conselho é universal. A adição desencadeia obrigações imediatas de gestão de risco para as agências federais norte-americanas ao abrigo da Diretiva Operacional Vinculativa 26-04, mas a CISA recomenda explicitamente que todas as organizações adotem a mesma abordagem. Além disso, o alerta da CISA não publicou código de exploração, detalhes técnicos ou uma lista de versões afetadas, permanecendo o aviso de produto e a orientação de versões corrigidas da Cisco as fontes autoritativas para a disponibilidade de correções e especificidades de versão.
Passos concretos de mitigação
- Aplicar de imediato os hot fixes da Cisco para as versões afetadas do Secure FMC — é a única mitigação fiável.
- Verificar o IOC com
cat /var/log/messages | grep licenseem modo expert e procurar referências a/var/tmp/license.tmp. - Em caso de indício de comprometimento, rodar todas as credenciais, chaves e certificados do equipamento e contactar o Cisco TAC.
- Remover qualquer exposição direta da interface de gestão à internet e segmentá-la numa rede administrativa isolada.
- Inventariar todas as instâncias FMC no parque e confirmar as versões em uso.
Porque é que isto importa em Portugal
Os equipamentos Cisco Secure FMC são amplamente usados por empresas, operadores de infraestruturas críticas e entidades da administração pública em Portugal. Uma falha que dá acesso à consola de gestão de firewalls representa um risco direto de comprometimento de toda a política de segurança de rede de uma organização. Recomenda-se que as equipas de segurança nacionais acompanhem os avisos do CNCS/CERT.PT e apliquem as correções sem esperar por incidentes.
Para as entidades abrangidas pelo novo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), uma exploração deste tipo pode configurar um incidente com deveres de notificação às autoridades competentes. Caso o acesso indevido implique dados pessoais, aplicam-se também as obrigações do RGPD, incluindo a eventual notificação à CNPD e aos titulares. Gerir atempadamente vulnerabilidades desta gravidade é, assim, tanto uma questão de segurança operacional como de conformidade legal.
Perguntas frequentes
O que é a CVE-2026-20316?
É uma vulnerabilidade na interface web do Cisco Secure Firewall Management Center causada por credenciais estáticas embutidas numa conta de baixo privilégio. Permite a um atacante remoto e não autenticado iniciar sessão e aceder a dados sensíveis, e já está a ser explorada em ataques reais.
Existe alguma solução alternativa se não puder aplicar já o patch?
Não. A Cisco afirma que não há contornos que resolvam a vulnerabilidade e que os hot fixes são a única mitigação fiável. Como medida de contenção, deve remover a exposição da interface de gestão à internet e isolá-la numa rede administrativa segmentada.
Como sei se o meu equipamento foi comprometido?
Execute o comando CLI indicado pela Cisco em modo expert e procure referências ao ficheiro license.tmp nos registos. Se o indicador estiver presente, deve rodar todas as credenciais, chaves e certificados do equipamento e contactar o suporte técnico da Cisco.
Porque é que a CISA definiu um prazo tão curto?
Porque a falha foi confirmada como ativamente explorada e foi adicionada ao catálogo KEV. Isto obriga as agências federais norte-americanas a corrigir até 1 de agosto de 2026 ao abrigo da diretiva BOD 26-04, e a CISA recomenda que todas as organizações façam o mesmo.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Cisco, pela CISA (catálogo KEV) e pela base de dados NVD.
