
# CVE-2026-20131 के लिए डिटेक्शन और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Cisco Secure FMC में एक गंभीर अनऑथेंटिकेटेड Java डिसीरियलाइज़ेशन RCE भेद्यता। इसमें एक सुरक्षित डिटेक्शन प्रोब और अधिकृत लैब तथा CTF वातावरण के लिए ysoserial-आधारित PoC शामिल है।
गंभीरता: क्रिटिकल (CVSS 3.1: 10.0) CWE: CWE-502 — अविश्वसनीय डेटा का Deserialization प्रभावित: Cisco Secure Firewall Management Center (FMC) सॉफ्टवेयर परामर्श: cisco-sa-fmc-rce-NKhnULJh बग ID: CSCwt14636
Cisco Secure Firewall Management Center (FMC) सॉफ्टवेयर के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता एक अप्रमाणित, दूरस्थ हमलावर को प्रभावित डिवाइस पर रूट के रूप में मनमाना Java कोड निष्पादित करने की अनुमति देती है।
यह भेद्यता उपयोगकर्ता-आपूर्ति किए गए Java बाइट स्ट्रीम के असुरक्षित deserialization से उत्पन्न होती है। एक हमलावर FMC वेब इंटरफ़ेस पर एक क्राफ्टेड सीरियलाइज़्ड Java ऑब्जेक्ट भेज सकता है, जो रूट विशेषाधिकारों के साथ मनमाना कोड निष्पादन को ट्रिगर करता है — किसी प्रमाणीकरण की आवश्यकता नहीं है।
नोट: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) भी प्रभावित है और Cisco द्वारा स्वचालित रूप से पैच किया गया है।
FMC वेब इंटरफ़ेस अप्रमाणित HTTP अनुरोधों से Java ऑब्जेक्ट्स को ऑब्जेक्ट प्रकार या सामग्री को सत्यापित किए बिना स्वीकार और deserialize करता है। Java deserialization अविश्वसनीय इनपुट पर लागू होने पर स्वाभाविक रूप से खतरनाक है — JVM readObject() के दौरान ऑब्जेक्ट ग्राफ़ में एम्बेडेड कोड निष्पादित करता है, इससे पहले कि कोई एप्लिकेशन-स्तरीय सत्यापन चल सके।
हमले का प्रवाह:
Attacker → crafted serialized Java object (HTTP POST) → FMC readObject() → gadget chain fires → root RCE
Java सीरियलाइज़ेशन मैजिक बाइट्स जो सीरियलाइज़्ड स्ट्रीम की शुरुआत की पहचान करते हैं:
AC ED 00 05
| उत्पाद | स्थिति |
|---|---|
| Cisco Secure Firewall Management Center (FMC) सॉफ्टवेयर | कमजोर — पैच उपलब्ध |
| Cisco Security Cloud Control (SCC) Firewall Management | कमजोर — Cisco द्वारा स्वचालित रूप से पैच किया गया |
| Cisco Secure Firewall ASA सॉफ्टवेयर | प्रभावित नहीं |
| Cisco Secure Firewall Threat Defense (FTD) सॉफ्टवेयर | प्रभावित नहीं |
विशिष्ट प्रभावित संस्करण संख्याओं के लिए Cisco Software Checker का उपयोग करें।
| फ़ाइल | विवरण |
|---|---|
check.py | सुरक्षित पहचान जांच — कोई gadget chain नहीं |
poc.py | ysoserial के माध्यम से PoC शोषण — केवल लैब/CTF वातावरण |
check_cve_2026_20131.py Java सीरियलाइज़ेशन मैजिक बाइट्स भेजकर और HTTP प्रतिक्रिया का निरीक्षण करके ज्ञात FMC एंडपॉइंट्स की जांच करता है। सीरियलाइज़ेशन एंडपॉइंट पर 500 या अप्रत्याशित 200 यह सुझाव देता है कि सर्वर इनपुट को अस्वीकार करने के बजाय संसाधित (deserialize) कर रहा है।
कोई शोषण पेलोड या gadget chain का उपयोग नहीं किया जाता है।
pip install requests
python3 check.py https://<fmc-host>
| परिणाम | अर्थ |
|---|---|
POTENTIALLY VULNERABLE | एंडपॉइंट ने सीरियलाइज़्ड बाइट्स संसाधित किए |
No obvious exposure detected | संभवतः पैच किया गया या एंडपॉइंट्स अप्राप्य |
poc.py ysoserial का उपयोग करके एक deserialization पेलोड बनाता है और इसे लक्षित FMC एंडपॉइंट पर पहुंचाता है।
केवल अधिकृत लैब और CTF वातावरण के लिए।
पूर्ण उपयोग, आवश्यकताओं और सेटअप निर्देशों के लिए poc.py देखें।
Cisco ने फिक्स्ड सॉफ्टवेयर जारी किया है। कोई वर्कअराउंड नहीं हैं।
आधिकारिक परामर्श से पैच लागू करें: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
अंतरिम सख्तीकरण (पैचिंग के दौरान):
AC ED 00 05 मैजिक बाइट्स का पता लगाने के लिए WAF/IDS नियम जोड़ें| तिथि | घटना |
|---|---|
| 2026-03-04 | Cisco परामर्श प्रकाशित — v1.0 फाइनल |
| 2026-03-04 | मार्च 2026 Cisco Secure Firewall बंडल परामर्श रिलीज़ का हिस्सा |
Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG) द्वारा आंतरिक सुरक्षा परीक्षण के दौरान खोजा गया।
यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित की गई है। केवल उन प्रणालियों के खिलाफ उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। अनधिकृत उपयोग Computer Fraud and Abuse Act (CFAA) और आपके क्षेत्राधिकार में समकक्ष कानूनों का उल्लंघन कर सकता है।