सिस्को टालोस (Cisco Talos) ने खुलासा किया है कि सिक्योर फायरवॉल मैनेजमेंट सेंटर (FMC) की दो गंभीर खामियों का उपयोग रूसी राज्य-प्रायोजित हैकर्स और Qilin रैनसमवेयर समूह द्वारा किया जा रहा है।
- Cisco FMC में दो गंभीर खामियों (CVE-2026-20079 और CVE-2026-20316) का फायदा उठाया गया।
- हमलावरों में रूसी राज्य-प्रायोजित समूह 'सैंडवर्म' (Sandworm) और Qilin रैनसमवेयर शामिल हैं।
- इन खामियों से रूट-लेवल स्क्रिप्ट निष्पादन, क्रेडेंशियल चोरी और Cyclops Blink मैलवेयर का प्रसार हुआ।
एक चौंकाने वाले खुलासे में, Cisco Talos ने पुष्टि की है कि Secure Firewall Management Center (FMC) के भीतर हाल ही में पैच की गई दो कमजोरियों को परिष्कृत साइबर अपराधियों ने अपना मुख्य लक्ष्य बनाया है। इन खामियों का उपयोग तीन अलग-अलग खतरे वाले समूहों द्वारा सुरक्षित नेटवर्क में घुसपैठ करने, संवेदनशील डेटा चुराने और विनाशकारी पेलोड तैनात करने के लिए किया गया है।
इस संकट के केंद्र में CVE-2026-20079 है, जो एक अधिकतम-गंभीरता वाली ऑथेंटिकेशन बाईपास खामी है जिसका CVSS स्कोर 10.0 है। इसके साथ ही CVE-2026-20316 है, जो कम-विशेषाधिकार प्राप्त खातों के लिए स्टैटिक क्रेडेंशियल्स से संबंधित है। हालांकि बाद वाले का CVSS स्कोर 5.3 है, लेकिन सिस्को ने चेतावनी दी है कि इसे अन्य खामियों के साथ जोड़कर पूर्ण विशेषाधिकार प्राप्त किए जा सकते हैं।
तीन खतरे वाले समूह (Threat Clusters)
टालोस ने तीन अलग-अलग समूहों की पहचान की है, जिन्हें UAT-11988, UAT-11823 और UAT-12197 के रूप में ट्रैक किया जा रहा है। पहला समूह, UAT-11988, Qilin रैनसमवेयर गिरोह से जुड़ा है। इन हमलावरों ने नेटवर्क की जासूसी करने के लिए स्टैटिक क्रेडेंशियल्स का उपयोग किया और अंततः एंडपॉइंट्स पर रैनसमवेयर तैनात कर दिया।
दूसरा समूह, UAT-11823, रूसी राज्य-प्रायोजित समूह Sandworm APT से जुड़ा है, जो रूस की सैन्य खुफिया एजेंसी GRU से संबंधित है। इस समूह ने एक दुर्भावनापूर्ण license.tmp फ़ाइल का उपयोग करके रूट एक्सेस प्राप्त किया और Cyclops Blink मैलवेयर तैनात किया, जो नेटवर्क ट्रैफिक की निगरानी और बैकडोर एक्सेस प्रदान करता है।
तीसरे समूह, UAT-12197 ने मुख्य रूप से डेटा चोरी पर ध्यान केंद्रित किया। ऑथेंटिकेशन बाईपास खामी का उपयोग करते हुए, उन्होंने एक JSP-आधारित वेब शेल और एक दुर्भावनापूर्ण JAR फ़ाइल (cmd.jar) स्थापित की ताकि आंतरिक डेटाबेस से उपयोगकर्ता क्रेडेंशियल्स चुराए जा सकें।
यह क्यों महत्वपूर्ण है?
BozokMedia विश्लेषण से पता चलता है कि FMC जैसे मैनेजमेंट-प्लेन डिवाइस का शोषण विशेष रूप से खतरनाक है क्योंकि इन प्रणालियों के पास पूरे नेटवर्क इंफ्रास्ट्रक्चर पर उच्च-स्तरीय नियंत्रण होता है। जब एक फायरवॉल मैनेजर से समझौता किया जाता है, तो वही उपकरण जो सुरक्षा के लिए बनाया गया था, हमलावरों के लिए प्रवेश द्वार बन जाता है।
राज्य-प्रायोजित अभिनेताओं द्वारा कम-गंभीरता वाली खामियों को गंभीर बाईपास के साथ जोड़ने की क्षमता यह साबित करती है कि समन्वित हमलों में 'कम' जोखिम रेटिंग भ्रामक हो सकती है।
सिस्को ने आपातकालीन हॉटफिक्स जारी किए हैं और अगले सप्ताह एक व्यापक हार्डनिंग अपडेट लाने की तैयारी में है। कंपनी सभी FMC उपयोगकर्ताओं से इन पैच को तुरंत इंस्टॉल करने का आग्रह करती है।
खामियों की तुलना
| CVE ID | CVSS स्कोर | मुख्य प्रभाव | गंभीरता |
|---|---|---|---|
| CVE-2026-20079 | 10.0 | ऑथेंटिकेशन बाईपास / रूट निष्पादन | क्रिटिकल |
| CVE-2026-20316 | 5.3 | स्टैटिक क्रेडेंशियल एक्सेस | उच्च (चेनिंग के साथ) |
अक्सर पूछे जाने वाले प्रश्न
प्रश्न 1: यदि मैं Cisco FMC का उपयोग करता हूँ तो मुझे क्या करना चाहिए?
सिस्को द्वारा प्रदान किए गए हॉटफिक्स को तुरंत इंस्टॉल करें और अपने लॉग्स में license.tmp संकेतक की जांच करें।
प्रश्न 2: इन हमलों के लिए कौन जिम्मेदार है?
इन हमलों का श्रेय Qilin रैनसमवेयर गिरोह और रूसी राज्य-प्रायोजित अभिनेताओं (Sandworm APT) को दिया गया है।