सिस्को टालोस (Cisco Talos) ने खुलासा किया है कि सिक्योर फायरवॉल मैनेजमेंट सेंटर (FMC) की दो गंभीर खामियों का उपयोग रूसी राज्य-प्रायोजित हैकर्स और Qilin रैनसमवेयर समूह द्वारा किया जा रहा है।

  • Cisco FMC में दो गंभीर खामियों (CVE-2026-20079 और CVE-2026-20316) का फायदा उठाया गया।
  • हमलावरों में रूसी राज्य-प्रायोजित समूह 'सैंडवर्म' (Sandworm) और Qilin रैनसमवेयर शामिल हैं।
  • इन खामियों से रूट-लेवल स्क्रिप्ट निष्पादन, क्रेडेंशियल चोरी और Cyclops Blink मैलवेयर का प्रसार हुआ।

एक चौंकाने वाले खुलासे में, Cisco Talos ने पुष्टि की है कि Secure Firewall Management Center (FMC) के भीतर हाल ही में पैच की गई दो कमजोरियों को परिष्कृत साइबर अपराधियों ने अपना मुख्य लक्ष्य बनाया है। इन खामियों का उपयोग तीन अलग-अलग खतरे वाले समूहों द्वारा सुरक्षित नेटवर्क में घुसपैठ करने, संवेदनशील डेटा चुराने और विनाशकारी पेलोड तैनात करने के लिए किया गया है।

इस संकट के केंद्र में CVE-2026-20079 है, जो एक अधिकतम-गंभीरता वाली ऑथेंटिकेशन बाईपास खामी है जिसका CVSS स्कोर 10.0 है। इसके साथ ही CVE-2026-20316 है, जो कम-विशेषाधिकार प्राप्त खातों के लिए स्टैटिक क्रेडेंशियल्स से संबंधित है। हालांकि बाद वाले का CVSS स्कोर 5.3 है, लेकिन सिस्को ने चेतावनी दी है कि इसे अन्य खामियों के साथ जोड़कर पूर्ण विशेषाधिकार प्राप्त किए जा सकते हैं।

तीन खतरे वाले समूह (Threat Clusters)

टालोस ने तीन अलग-अलग समूहों की पहचान की है, जिन्हें UAT-11988, UAT-11823 और UAT-12197 के रूप में ट्रैक किया जा रहा है। पहला समूह, UAT-11988, Qilin रैनसमवेयर गिरोह से जुड़ा है। इन हमलावरों ने नेटवर्क की जासूसी करने के लिए स्टैटिक क्रेडेंशियल्स का उपयोग किया और अंततः एंडपॉइंट्स पर रैनसमवेयर तैनात कर दिया।

दूसरा समूह, UAT-11823, रूसी राज्य-प्रायोजित समूह Sandworm APT से जुड़ा है, जो रूस की सैन्य खुफिया एजेंसी GRU से संबंधित है। इस समूह ने एक दुर्भावनापूर्ण license.tmp फ़ाइल का उपयोग करके रूट एक्सेस प्राप्त किया और Cyclops Blink मैलवेयर तैनात किया, जो नेटवर्क ट्रैफिक की निगरानी और बैकडोर एक्सेस प्रदान करता है।

तीसरे समूह, UAT-12197 ने मुख्य रूप से डेटा चोरी पर ध्यान केंद्रित किया। ऑथेंटिकेशन बाईपास खामी का उपयोग करते हुए, उन्होंने एक JSP-आधारित वेब शेल और एक दुर्भावनापूर्ण JAR फ़ाइल (cmd.jar) स्थापित की ताकि आंतरिक डेटाबेस से उपयोगकर्ता क्रेडेंशियल्स चुराए जा सकें।

यह क्यों महत्वपूर्ण है?

BozokMedia विश्लेषण से पता चलता है कि FMC जैसे मैनेजमेंट-प्लेन डिवाइस का शोषण विशेष रूप से खतरनाक है क्योंकि इन प्रणालियों के पास पूरे नेटवर्क इंफ्रास्ट्रक्चर पर उच्च-स्तरीय नियंत्रण होता है। जब एक फायरवॉल मैनेजर से समझौता किया जाता है, तो वही उपकरण जो सुरक्षा के लिए बनाया गया था, हमलावरों के लिए प्रवेश द्वार बन जाता है।

राज्य-प्रायोजित अभिनेताओं द्वारा कम-गंभीरता वाली खामियों को गंभीर बाईपास के साथ जोड़ने की क्षमता यह साबित करती है कि समन्वित हमलों में 'कम' जोखिम रेटिंग भ्रामक हो सकती है।

सिस्को ने आपातकालीन हॉटफिक्स जारी किए हैं और अगले सप्ताह एक व्यापक हार्डनिंग अपडेट लाने की तैयारी में है। कंपनी सभी FMC उपयोगकर्ताओं से इन पैच को तुरंत इंस्टॉल करने का आग्रह करती है।

क्या आप जानते हैं?: सैंडवर्म समूह NotPetya हमले के लिए कुख्यात है, जो इतिहास के सबसे विनाशकारी साइबर हमलों में से एक था, जिसने वैश्विक स्तर पर अरबों डॉलर का नुकसान किया था।

खामियों की तुलना

CVE ID CVSS स्कोर मुख्य प्रभाव गंभीरता
CVE-2026-20079 10.0 ऑथेंटिकेशन बाईपास / रूट निष्पादन क्रिटिकल
CVE-2026-20316 5.3 स्टैटिक क्रेडेंशियल एक्सेस उच्च (चेनिंग के साथ)

अक्सर पूछे जाने वाले प्रश्न

प्रश्न 1: यदि मैं Cisco FMC का उपयोग करता हूँ तो मुझे क्या करना चाहिए?
सिस्को द्वारा प्रदान किए गए हॉटफिक्स को तुरंत इंस्टॉल करें और अपने लॉग्स में license.tmp संकेतक की जांच करें।

प्रश्न 2: इन हमलों के लिए कौन जिम्मेदार है?
इन हमलों का श्रेय Qilin रैनसमवेयर गिरोह और रूसी राज्य-प्रायोजित अभिनेताओं (Sandworm APT) को दिया गया है।