
Détection et preuve de concept pour CVE-2026-20131, une RCE critique non authentifiée par désérialisation Java dans Cisco Secure FMC. Inclut une sonde de détection sûre et un PoC basé sur ysoserial pour les environnements de laboratoire et CTF autorisés.
Sévérité : Critique (CVSS 3.1 : 10.0) CWE : CWE-502 — Désérialisation de données non fiables Produits concernés : Logiciel Cisco Secure Firewall Management Center (FMC) Avis : cisco-sa-fmc-rce-NKhnULJh ID de bug : CSCwt14636
Une vulnérabilité dans l'interface de gestion basée sur le web du logiciel Cisco Secure Firewall Management Center (FMC) permet à un attaquant distant non authentifié d'exécuter du code Java arbitraire en tant que root sur l'appareil concerné.
La vulnérabilité provient d'une désérialisation non sécurisée d'un flux d'octets Java fourni par l'utilisateur. Un attaquant peut envoyer un objet Java sérialisé spécialement conçu à l'interface web FMC, déclenchant l'exécution de code arbitraire avec les privilèges root — sans qu'aucune authentification ne soit requise.
Remarque : Cisco Security Cloud Control (SCC) Firewall Management (SaaS) est également concerné et a été corrigé automatiquement par Cisco.
L'interface web FMC accepte et désérialise des objets Java provenant de requêtes HTTP non authentifiées sans valider le type ou le contenu de l'objet. La désérialisation Java est intrinsèquement dangereuse lorsqu'elle est appliquée à des entrées non fiables — la JVM exécute le code intégré dans le graphe d'objets pendant , avant qu'aucune validation au niveau de l'application ne puisse s'exécuter.
readObject()Flux d'attaque :
Attaquant → objet Java sérialisé spécialement conçu (POST HTTP) → readObject() FMC → chaîne de gadgets déclenchée → RCE root
Octets magiques de sérialisation Java qui identifient le début d'un flux sérialisé :
AC ED 00 05
| Produit | Statut |
|---|---|
| Logiciel Cisco Secure Firewall Management Center (FMC) | Vulnérable — correctif disponible |
| Cisco Security Cloud Control (SCC) Firewall Management | Vulnérable — corrigé automatiquement par Cisco |
| Logiciel Cisco Secure Firewall ASA | Non concerné |
| Logiciel Cisco Secure Firewall Threat Defense (FTD) | Non concerné |
Utilisez le Cisco Software Checker pour connaître les numéros de version spécifiques concernés.
| Fichier | Description |
|---|---|
check.py | Sonde de détection sûre — aucune chaîne de gadgets |
poc.py | Exploit PoC via ysoserial — environnements de laboratoire/CTF uniquement |
check_cve_2026_20131.py sonde les points de terminaison FMC connus en envoyant les octets magiques de sérialisation Java et en inspectant la réponse HTTP. Un code 500 ou un 200 inattendu sur un point de terminaison de sérialisation suggère que le serveur traite (désérialise) l'entrée plutôt que de la rejeter.
Aucune charge utile d'exploitation ni chaîne de gadgets n'est utilisée.
pip install requests
python3 check.py https://<fmc-host>
| Résultat | Signification |
|---|---|
POTENTIELLEMENT VULNÉRABLE | Le point de terminaison a traité les octets sérialisés |
Aucune exposition évidente détectée | Probablement corrigé ou points de terminaison inaccessibles |
poc.py construit une charge utile de désérialisation à l'aide de ysoserial et la transmet au point de terminaison FMC cible.
Pour les environnements de laboratoire et CTF autorisés uniquement.
Consultez poc.py pour connaître l'utilisation complète, les exigences et les instructions de configuration.
Cisco a publié un logiciel corrigé. Il n'existe aucune solution de contournement.
Appliquez le correctif de l'avis officiel : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
Durcissement provisoire (en attendant le correctif) :
AC ED 00 05 dans les corps des requêtes POST HTTP| Date | Événement |
|---|---|
| 2026-03-04 | Avis Cisco publié — v1.0 Final |
| 2026-03-04 | Inclus dans la publication groupée des avis Cisco Secure Firewall de mars 2026 |
Découvert lors de tests de sécurité internes par Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).
Ce dépôt est publié à des fins éducatives et de recherche en sécurité autorisées uniquement. Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de tester. Toute utilisation non autorisée peut violer le Computer Fraud and Abuse Act (CFAA) et les lois équivalentes de votre juridiction.