
Erkennung und Proof-of-Concept-Exploit für CVE-2026-20131, eine kritische, nicht authentifizierte Java-Deserialisierungs-RCE in Cisco Secure FMC. Enthält eine sichere Erkennungssonde und einen ysoserial-basierten PoC für autorisierte Labor- und CTF-Umgebungen.
Schweregrad: Kritisch (CVSS 3.1: 10.0) CWE: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten Betroffen: Cisco Secure Firewall Management Center (FMC) Software Advisory: cisco-sa-fmc-rce-NKhnULJh Bug-ID: CSCwt14636
Eine Schwachstelle in der webbasierten Verwaltungsoberfläche der Cisco Secure Firewall Management Center (FMC) Software ermöglicht es einem nicht authentifizierten, entfernten Angreifer, beliebigen Java-Code als root auf dem betroffenen Gerät auszuführen.
Die Schwachstelle beruht auf einer unsicheren Deserialisierung eines vom Benutzer bereitgestellten Java-Bytestroms. Ein Angreifer kann ein präpariertes serialisiertes Java-Objekt an die FMC-Weboberfläche senden und so die Ausführung beliebigen Codes mit Root-Rechten auslösen — ohne dass eine Authentifizierung erforderlich ist.
Hinweis: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) ist ebenfalls betroffen und wurde von Cisco automatisch gepatcht.
Die FMC-Weboberfläche akzeptiert und deserialisiert Java-Objekte aus nicht authentifizierten HTTP-Anfragen, ohne den Objekttyp oder den Inhalt zu validieren. Die Java-Deserialisierung ist bei nicht vertrauenswürdigen Eingaben von Natur aus gefährlich — die JVM führt während in den Objektgraphen eingebetteten Code aus, bevor eine Validierung auf Anwendungsebene ausgeführt werden kann.
readObject()Angriffsablauf:
Angreifer → präpariertes serialisiertes Java-Objekt (HTTP POST) → FMC readObject() → Gadget-Chain wird ausgelöst → Root-RCE
Java-Serialisierungs-Magic-Bytes, die den Beginn eines serialisierten Streams kennzeichnen:
AC ED 00 05
| Produkt | Status |
|---|---|
| Cisco Secure Firewall Management Center (FMC) Software | Verwundbar — Patch verfügbar |
| Cisco Security Cloud Control (SCC) Firewall Management | Verwundbar — von Cisco automatisch gepatcht |
| Cisco Secure Firewall ASA Software | Nicht betroffen |
| Cisco Secure Firewall Threat Defense (FTD) Software | Nicht betroffen |
Verwenden Sie den Cisco Software Checker für spezifische betroffene Versionsnummern.
| Datei | Beschreibung |
|---|---|
check.py | Sicherer Erkennungsprobe — keine Gadget-Chain |
poc.py | PoC-Exploit über ysoserial — nur für Labor-/CTF-Umgebungen |
check_cve_2026_20131.py testet bekannte FMC-Endpunkte, indem es Java-Serialisierungs-Magic-Bytes sendet und die HTTP-Antwort untersucht. Ein 500 oder ein unerwartetes 200 auf einem Serialisierungs-Endpunkt deutet darauf hin, dass der Server die Eingabe verarbeitet (deserialisiert), anstatt sie abzulehnen.
Es wird kein Exploit-Payload oder keine Gadget-Chain verwendet.
pip install requests
python3 check.py https://<fmc-host>
| Ergebnis | Bedeutung |
|---|---|
POTENTIALLY VULNERABLE | Endpunkt hat serialisierte Bytes verarbeitet |
No obvious exposure detected | Wahrscheinlich gepatcht oder Endpunkte nicht erreichbar |
poc.py erstellt ein Deserialisierungs-Payload mit ysoserial und liefert es an den Ziel-FMC-Endpunkt.
Nur für autorisierte Labor- und CTF-Umgebungen.
Vollständige Nutzung, Anforderungen und Einrichtungsanweisungen finden Sie in poc.py.
Cisco hat korrigierte Software veröffentlicht. Es gibt keine Workarounds.
Wenden Sie den Patch aus dem offiziellen Advisory an: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
Zwischenhärtung (während des Patchens):
AC ED 00 05-Magic-Bytes in HTTP-POST-Bodys zu erkennen| Datum | Ereignis |
|---|---|
| 2026-03-04 | Cisco-Advisory veröffentlicht — v1.0 Final |
| 2026-03-04 | Teil des Cisco Secure Firewall Bundled Advisory Release vom März 2026 |
Entdeckt während interner Sicherheitstests von Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).
Dieses Repository wird nur für Bildungs- und autorisierte Sicherheitsforschungszwecke veröffentlicht. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unbefugte Nutzung kann gegen den Computer Fraud and Abuse Act (CFAA) und entsprechende Gesetze in Ihrer Rechtsordnung verstoßen.