
Rilevamento e proof-of-concept exploit per CVE-2026-20131, una vulnerabilità critica di RCE non autenticata tramite deserializzazione Java in Cisco Secure FMC. Include una sonda di rilevamento sicura e un PoC basato su ysoserial per ambienti di laboratorio e CTF autorizzati.
Gravità: Critica (CVSS 3.1: 10.0) CWE: CWE-502 — Deserializzazione di Dati Non Attendibili Prodotti Interessati: Software Cisco Secure Firewall Management Center (FMC) Advisory: cisco-sa-fmc-rce-NKhnULJh Bug ID: CSCwt14636
Una vulnerabilità nell'interfaccia di gestione basata sul web del software Cisco Secure Firewall Management Center (FMC) consente a un attaccante remoto non autenticato di eseguire codice Java arbitrario come root sul dispositivo interessato.
La vulnerabilità deriva da una deserializzazione non sicura di un flusso di byte Java fornito dall'utente. Un attaccante può inviare un oggetto Java serializzato appositamente predisposto all'interfaccia web FMC, innescando l'esecuzione di codice arbitrario con privilegi di root — senza richiedere autenticazione.
Nota: Anche Cisco Security Cloud Control (SCC) Firewall Management (SaaS) è interessato ed è stato corretto automaticamente da Cisco.
L'interfaccia web FMC accetta e deserializza oggetti Java da richieste HTTP non autenticate senza validare il tipo o il contenuto dell'oggetto. La deserializzazione Java è intrinsecamente pericolosa quando applicata a input non attendibili — la JVM esegue il codice incorporato nel grafo degli oggetti durante readObject(), prima che qualsiasi validazione a livello applicativo possa essere eseguita.
Flusso dell'attacco:
Attaccante → oggetto Java serializzato appositamente predisposto (HTTP POST) → readObject() FMC → catena di gadget attivata → RCE come root
Byte magici della serializzazione Java che identificano l'inizio di un flusso serializzato:
AC ED 00 05
| Prodotto | Stato |
|---|---|
| Software Cisco Secure Firewall Management Center (FMC) | Vulnerabile — patch disponibile |
| Cisco Security Cloud Control (SCC) Firewall Management | Vulnerabile — corretto automaticamente da Cisco |
| Software Cisco Secure Firewall ASA | Non interessato |
| Software Cisco Secure Firewall Threat Defense (FTD) | Non interessato |
Utilizzare il Cisco Software Checker per i numeri di versione specifici interessati.
| File | Descrizione |
|---|---|
check.py | Sonda di rilevamento sicura — nessuna catena di gadget |
poc.py | Exploit PoC tramite ysoserial — solo ambienti lab/CTF |
check_cve_2026_20131.py sonda gli endpoint FMC noti inviando i byte magici della serializzazione Java e ispezionando la risposta HTTP. Un 500 o un 200 inatteso su un endpoint di serializzazione suggerisce che il server sta elaborando (deserializzando) l'input piuttosto che rifiutandolo.
Non viene utilizzato alcun payload di exploit o catena di gadget.
pip install requests
python3 check.py https://<fmc-host>
| Risultato | Significato |
|---|---|
POTENZIALMENTE VULNERABILE | L'endpoint ha elaborato i byte serializzati |
Nessuna esposizione evidente rilevata | Probabilmente corretto o endpoint non raggiungibili |
poc.py costruisce un payload di deserializzazione utilizzando ysoserial e lo consegna all'endpoint FMC di destinazione.
Solo per ambienti lab e CTF autorizzati.
Vedere poc.py per l'utilizzo completo, i requisiti e le istruzioni di configurazione.
Cisco ha rilasciato software corretto. Non esistono soluzioni alternative.
Applicare la patch dall'advisory ufficiale: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
Indurimento temporaneo (durante l'applicazione della patch):
AC ED 00 05 nei corpi delle richieste HTTP POST| Data | Evento |
|---|---|
| 2026-03-04 | Advisory Cisco pubblicato — v1.0 Finale |
| 2026-03-04 | Parte del rilascio dell'advisory bundled Cisco Secure Firewall di marzo 2026 |
Scoperto durante test di sicurezza interni da Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG).
Questo repository è pubblicato esclusivamente per scopi educativi e di ricerca sulla sicurezza autorizzata. Utilizzare solo contro sistemi di cui si è proprietari o per i quali si dispone di esplicita autorizzazione scritta per i test. L'uso non autorizzato può violare il Computer Fraud and Abuse Act (CFAA) e leggi equivalenti nella propria giurisdizione.