Path traversal trong Cisco Secure Firewall Management Center và Threat Defense Software cho phép ghi tệp bằng root

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-20018 là gì?

Lỗ hổng CVE-2026-20018 là lỗ hổng Path Traversal: 'dir/../../filename' ảnh hưởng tới Cisco Secure Firewall Management Center (FMC) (phiên bản bị ảnh hưởng: 7.0.0, 7.0.0.1 và các phiên bản bị ảnh hưởng khác) và Cisco Secure Firewall Threat Defense (FTD) Software (phiên bản bị ảnh hưởng: 7.0.0, 7.0.0.1 và các phiên bản bị ảnh hưởng khác). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.9. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng trong chức năng sftunnel của Cisco Secure Firewall Management Center (FMC) Software và Cisco Secure Firewall Threat Defense (FTD) Software có thể cho phép kẻ tấn công từ xa đã xác thực với đặc quyền quản trị ghi các tệp tùy ý dưới quyền root trên hệ điều hành nền. Lỗ hổng này bắt nguồn từ việc xác thực không đầy đủ đường dẫn thư mục trong quá trình đồng bộ tệp. Kẻ tấn công có thể khai thác lỗ hổng bằng cách tạo một đường dẫn thư mục nằm ngoài vị trí tệp dự kiến. Khai thác thành công có thể cho phép kẻ tấn công tạo hoặc thay thế bất kỳ tệp nào trên hệ điều hành nền.

Sản phẩm và phạm vi ảnh hưởng

  • Cisco Secure Firewall Management Center (FMC) Software: các phiên bản sau được ghi nhận là bị ảnh hưởng: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3, 7.0.4, 7.0.5, 7.1.0, 7.1.0.1, 7.1.0.2, 7.1.0.3, 7.2.0, 7.2.0.1, 7.2.1, 7.2.2, 7.2.3, 7.3.0 và 7.3.1.
  • Cisco Secure Firewall Threat Defense (FTD) Software: các phiên bản sau được ghi nhận là bị ảnh hưởng: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3, 7.0.4, 7.0.5, 7.1.0, 7.1.0.1, 7.1.0.2, 7.1.0.3, 7.2.0, 7.2.0.1, 7.2.1, 7.2.2, 7.2.3, 7.3.0 và 7.3.1.
  • Cisco cho biết thiết bị chạy bản phát hành bị ảnh hưởng là dễ bị tổn thương bất kể cấu hình thiết bị. Cisco Secure Firewall Adaptive Security Appliance (ASA) Software được xác nhận là không bị ảnh hưởng.
  • Hồ sơ được cung cấp không nêu ranh giới bản phát hành đã sửa cụ thể cho FMC hoặc FTD. Trạng thái của các phiên bản không được liệt kê vẫn chưa được xác định từ dữ liệu này.

Chi tiết kỹ thuật

Lỗ hổng nằm trong chức năng sftunnel được sử dụng khi đồng bộ tệp của Cisco Secure Firewall Management Center (FMC) Software và Cisco Secure Firewall Threat Defense (FTD) Software. Việc xác thực đường dẫn thư mục không đầy đủ cho phép kẻ tấn công cung cấp một đường dẫn nằm ngoài vị trí tệp dự kiến, tạo điều kiện cho path traversal thuộc CWE-27. Điều kiện khai thác được xác nhận là kẻ tấn công phải truy cập từ xa, đã xác thực và có đặc quyền quản trị; không cần người dùng khác tương tác. Khi khai thác thành công, thao tác ghi được thực hiện dưới quyền root, cho phép tạo hoặc thay thế tệp tùy ý trên hệ điều hành nền. Bằng chứng hiện có không xác định endpoint cụ thể, cú pháp đường dẫn, tệp mục tiêu, sự kiện log hay khả năng thực thi mã tiếp theo.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng bởi một tài khoản đã xác thực có đặc quyền quản trị trên FMC hoặc FTD. Không cần người dùng khác tương tác, nhưng việc khai thác yêu cầu điều kiện phức tạp và quyền hạn cao vì kẻ tấn công phải truy cập được chức năng đồng bộ tệp sftunnel với quyền phù hợp. Cisco PSIRT cho biết họ không nhận được thông báo công khai hoặc ghi nhận việc sử dụng độc hại lỗ hổng này tại thời điểm của advisory. Điều đó không chứng minh rằng không có hoạt động khai thác ngoài phạm vi quan sát của Cisco. Cisco cho biết lỗ hổng được phát hiện trong quá trình kiểm thử bảo mật nội bộ.

Tác động kỹ thuật

Khai thác thành công cho phép kẻ tấn công ghi dưới quyền root và tạo hoặc thay thế bất kỳ tệp nào trên hệ điều hành nền. Hậu quả kỹ thuật trực tiếp là mất tính toàn vẹn của tệp; việc thiết bị ngừng hoạt động hoặc hoạt động sai có thể xảy ra nếu tệp quan trọng bị thay thế. Tác động tổ chức có thể bao gồm gián đoạn quản trị hoặc lưu lượng phòng vệ, thay đổi chính sách bảo mật và chi phí khôi phục thiết bị. Điều kiện đặc quyền quản trị làm giảm khả năng bị khai thác bởi người dùng không có quyền, nhưng không làm giảm mức độ hậu quả sau khi quyền đó bị lạm dụng. Bằng chứng hiện có không mô tả khả năng đọc tệp tùy ý, thực thi mã hoặc một cuộc xâm nhập cụ thể.

Tác động đến tổ chức

Lỗ hổng cho phép thay đổi tệp trên hệ điều hành nền với quyền root, tạo ra rủi ro nghiêm trọng đối với tính toàn vẹn của thiết bị quản lý và thiết bị phòng vệ mạng. Việc thay thế tệp hệ thống hoặc tệp cấu hình có thể, tùy tệp bị tác động, làm gián đoạn dịch vụ, thay đổi hành vi bảo mật hoặc khiến thiết bị cần khôi phục. Vì yêu cầu tài khoản đã xác thực có đặc quyền quản trị, phạm vi tiếp cận bị giới hạn bởi quyền quản trị, nhưng một tài khoản quản trị bị lạm dụng có thể dẫn đến hậu quả vận hành lớn. Mô tả hiện có không xác nhận việc đọc dữ liệu tùy ý hoặc một sự cố cụ thể.

Cách khắc phục

  1. Nâng cấp FMC và FTD lên bản phát hành đã được Cisco xác nhận khắc phục. Hồ sơ và advisory được kiểm tra không nêu số phiên bản sửa lỗi cụ thể cho từng nhánh, vì vậy hãy dùng Cisco Software Checker để xác định bản sửa lỗi đầu tiên tương ứng với từng phiên bản đang triển khai.
  2. Không có workaround nào được Cisco xác nhận là giải quyết được lỗ hổng. Không nên coi việc thay đổi cấu hình thông thường là biện pháp khắc phục thay thế cho nâng cấp.
  3. Trước khi nâng cấp, kiểm kê các tài khoản quản trị có quyền truy cập từ xa và rà soát quyền không cần thiết. Đây là biện pháp giảm phơi nhiễm, không loại bỏ lỗ hổng.
  4. Sau khi nâng cấp, xác minh phiên bản thực tế trên từng thiết bị, kiểm tra tính toàn vẹn của các tệp quan trọng và tiếp tục rà soát hoạt động quản trị bất thường.

Cách phát hiện

  1. Kiểm kê tất cả thiết bị chạy Cisco Secure Firewall Management Center Software hoặc Cisco Secure Firewall Threat Defense Software, sau đó đối chiếu phiên bản với các phiên bản bị ảnh hưởng bên dưới.
  2. Sử dụng Cisco Software Checker để xác định thiết bị nào bị ảnh hưởng và bản phát hành đầu tiên khắc phục lỗ hổng cho từng nhánh sản phẩm.
  3. Rà soát nhật ký xác thực quản trị và hoạt động quản trị liên quan đến sftunnel hoặc đồng bộ tệp. Đây là biện pháp rà soát phòng ngừa; hồ sơ hiện có không cung cấp tên sự kiện log cụ thể hoặc IOC đã biết.
  4. Kiểm tra tính toàn vẹn của các tệp hệ điều hành và tệp cấu hình quan trọng bằng baseline đáng tin cậy, tập trung vào các tệp được tạo hoặc thay thế bất thường. Không được coi việc không thấy dấu vết trong log là bằng chứng thiết bị an toàn.
Nguồn (12)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan