前言前两天在整理CISA的KEV目录时看到了CVE-2026-20316点进去一看好家伙又是一个硬编码凭证。说实话这种洞放在2026年真的有点说不过去但思科把这个洞评为高风险等级而且已经有在野利用所以还是值得好好扒一扒。这个洞到底是个什么情况一句话总结Cisco FMC的Web界面里藏了一个永远改不了密码的后门账号。不用绕弯子思科开发人员在FMC的代码里直接把一个低权限账号的用户名和密码写死Hard-coded。这就意味着不管你FMC管理员怎么改密码、怎么做安全加固这个账号始终存在凭证始终有效像一颗定时炸弹埋在系统里。攻击者要做的就只有一件事用这个固定凭证登录FMC的Web界面。就这么简单不需要绕WAF不需要打内存破坏不需要提权一个HTTP POST请求搞定。CVE描述里写的无需认证即可访问就是这个意思。具体参数如下项目内容CVE编号CVE-2026-20316漏洞类型硬编码密码CWE-259CVSS 3.15.3中危Cisco内部评级高High攻击向量远程网络是否需要认证不需要漏洞原理拆解硬编码凭证是怎么来的很多大型企业软件为了方便运维或者内部服务调用会在代码里预置一些账号。正常做法是这些账号只在特定内部网络可用、或者通过额外认证机制保护。但这次FMC的情况是这个账号直接内置在Web界面的认证模块里凭证以明文形式存在于系统文件中无论管理员做什么操作这个账号都无法被删除或禁用该账号可以通过Web界面直接登录为什么CVSS只有5.3Cisco却评高这一点挺有意思的。单独看这个漏洞攻击者登录后拿到的只是一个低权限账户能做的事情有限——主要是读取日志、查看配置信息等不涉及代码执行或提权所以CVSS打了5.3分。但Cisco内部把这个洞定为高风险原因是低权限访问只是第一步配合其他FMC漏洞可以轻松实现权限提升最终完全控制FMC。从攻击者的角度来看这就好比先搞到了一张门禁卡虽然只能进大厅但大厅里有电梯、有楼梯只要再找到一把钥匙或者另一个漏洞就能直接上顶楼机房了。MITRE ATTCK映射这个漏洞本质上属于T1078 - Valid Accounts有效账户技术。攻击者不需要自己创建一个账号系统里已经有一个现成的、合法的虽然是低权限账号等着他用。影响版本说实话影响范围挺广的基本覆盖了主流FMC版本版本分支受影响范围7.0.x7.0.0 至 7.0.97.2.x7.2.0 至 7.2.117.4.x全部 7.4.x 版本7.6.x全部 7.6.x 版本7.7.x全部 7.7.x 版本10.0.x全部 10.0.x 版本不受影响的包括云交付FMC、Firewall Device Manager这些反正个人用户一般不会碰到。复现思路前置条件靶机一台运行受影响版本FMC的服务器Web管理界面可达攻击机随便一台能访问靶机的机器Linux/Mac/Windows都行核心思路这个洞复现起来其实没什么技术含量说白了就是用已知凭证登录。但问题是——目前硬编码的具体凭证还没有被公开。所以实际复现分两种情况情况一你已经拿到了凭证信息通过逆向或非公开渠道直接怼登录接口就行。FMC的登录接口一般是POST /login HTTP/1.1 Host: FMC_IP Content-Type: application/x-www-form-urlencoded username硬编码用户名password硬编码密码判断结果如果服务器返回了302 Found重定向并且Location头指向了管理后台如/main或/dashboard同时响应中包含了新的会话Cookie如JSESSIONID就说明漏洞存在。情况二你没有凭证信息那就只能等凭证公开或者自己动手逆向FMC的二进制文件/Web应用源码找到硬编码的字符串。这个难度较高不在本文讨论范围内。我个人的看法说实话硬编码凭证这种洞放在2026年确实有点复古了。但思科这么大的厂商还在犯这种低级错误说明企业内部的代码安全审计流程还是有问题。不过话说回来正因为利用门槛极低这个洞的实际威胁才大。不需要什么高级技能只要凭证信息泄露而且迟早会泄露随便一个脚本小子都能扫到一批FMC然后批量登录。怎么判断自己有没有被搞Cisco官方给了一个排查方法在FMC的专家模式expert mode下执行cat /var/log/messages | grep license如果日志里出现了/var/tmp/license.tmp这个文件的引用那就要警惕了。更具体的如果看到类似这样的记录www: running package_info.pl with /var/tmp/license.tmp说明www账户很可能是那个低权限账号执行了某些操作基本可以判断已经被利用过了。这时候别犹豫立刻联系Cisco TAC同时开始全网段排查有没有其他异常登录记录。修复方案补丁唯一根治办法Cisco已经发布了Hotfix去Cisco Software Center下载对应版本的补丁然后按照Firepower Hot Fix发布说明安装。没有其他替代方案。什么改配置、加防火墙规则都是临时缓解治标不治本。临时措施在打补丁之前如果你一时半会儿打不了补丁至少先做这几件事把FMC管理界面从公网撤下来。这个是最重要的一步绝大多数攻击都来自互联网扫描内网相对安全一些。限制管理IP访问范围。在防火墙或者FMC本身的访问控制列表里只允许运维人员的IP访问443端口。启用多因素认证。虽然硬编码凭证绕过不了MFA但至少能挡住其他类型的凭证泄露。加强日志监控。盯着FMC的登录日志特别是非工作时间段的异常登录。写在最后CVE-2026-20316这个洞说复杂不复杂就是一个典型的开发图省事、安全留隐患的案例。但它造成的实际影响可能比某些CVSS 9.8的洞还要大因为太好用了攻击者不需要任何技巧就能拿下第一层访问权限。对于正在用FMC的团队建议尽快评估自己是否受影响该打补丁打补丁该做隔离做隔离。别等到被勒索了再后悔——那时候就晚了。参考链接微步在线漏洞详情ThreatBook 用户登录Cisco官方安全公告cisco-sa-fmc-static-cred-BET3CjhCISA KEV目录Known Exploited Vulnerabilities Catalog | CISA本文仅用于安全技术研究和学习请勿用于非法用途。漏洞复现请在获得授权的前提下进行。