
CVE-2026-20131에 대한 탐지 및 개념 증명 익스플로잇으로, Cisco Secure FMC의 인증되지 않은 Java 역직렬화 RCE 취약점입니다. 승인된 실습실 및 CTF 환경을 위한 안전한 탐지 프로브와 ysoserial 기반 PoC를 포함합니다.
심각도: 치명적 (CVSS 3.1: 10.0) CWE: CWE-502 — 신뢰할 수 없는 데이터의 역직렬화 영향 대상: Cisco Secure Firewall Management Center (FMC) Software 권고: cisco-sa-fmc-rce-NKhnULJh 버그 ID: CSCwt14636
Cisco Secure Firewall Management Center (FMC) Software의 웹 기반 관리 인터페이스에서 발견된 취약점으로 인해 인증되지 않은 원격 공격자가 영향을 받는 장치에서 root 권한으로 임의의 Java 코드를 실행할 수 있습니다.
이 취약점은 사용자가 제공한 Java 바이트 스트림의 안전하지 않은 역직렬화에서 비롯됩니다. 공격자는 조작된 직렬화된 Java 객체를 FMC 웹 인터페이스로 전송하여 인증 없이 root 권한으로 임의 코드 실행을 트리거할 수 있습니다.
참고: Cisco Security Cloud Control (SCC) Firewall Management (SaaS)도 영향을 받으며 Cisco가 자동으로 패치를 적용했습니다.
FMC 웹 인터페이스는 객체 유형이나 콘텐츠를 검증하지 않고 인증되지 않은 HTTP 요청에서 Java 객체를 수락하고 역직렬화합니다. Java 역직렬화는 신뢰할 수 없는 입력에 적용될 때 본질적으로 위험합니다. JVM은 애플리케이션 수준 검증이 실행되기 전에 readObject() 중에 객체 그래프에 포함된 코드를 실행하기 때문입니다.
공격 흐름:
공격자 → 조작된 직렬화된 Java 객체 (HTTP POST) → FMC readObject() → 가젯 체인 실행 → root RCE
직렬화된 스트림의 시작을 식별하는 Java 직렬화 매직 바이트:
AC ED 00 05
| 제품 | 상태 |
|---|---|
| Cisco Secure Firewall Management Center (FMC) Software | 취약 — 패치 제공 |
| Cisco Security Cloud Control (SCC) Firewall Management | 취약 — Cisco가 자동 패치 적용 |
| Cisco Secure Firewall ASA Software | 영향 없음 |
| Cisco Secure Firewall Threat Defense (FTD) Software | 영향 없음 |
특정 영향 버전 번호는 Cisco Software Checker를 사용하세요.
| 파일 | 설명 |
|---|---|
check.py | 안전한 탐지 프로브 — 가젯 체인 없음 |
poc.py | ysoserial을 통한 PoC 익스플로잇 — 랩/CTF 환경 전용 |
check_cve_2026_20131.py는 Java 직렬화 매직 바이트를 전송하고 HTTP 응답을 검사하여 알려진 FMC 엔드포인트를 프로빙합니다. 직렬화 엔드포인트에서 500 또는 예상치 못한 200 응답은 서버가 입력을 거부하는 대신 처리(역직렬화)하고 있음을 시사합니다.
익스플로잇 페이로드나 가젯 체인은 사용되지 않습니다.
pip install requests
python3 check.py https://<fmc-host>
| 결과 | 의미 |
|---|---|
POTENTIALLY VULNERABLE | 엔드포인트가 직렬화된 바이트를 처리함 |
No obvious exposure detected | 패치가 적용되었거나 엔드포인트에 접근 불가 |
poc.py는 ysoserial을 사용하여 역직렬화 페이로드를 구성하고 대상 FMC 엔드포인트에 전달합니다.
승인된 랩 및 CTF 환경 전용입니다.
전체 사용법, 요구 사항 및 설정 지침은 poc.py를 참조하세요.
Cisco는 수정된 소프트웨어를 출시했습니다. 우회 방법은 없습니다.
공식 권고에서 패치를 적용하세요: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
임시 강화 조치 (패치 적용 중):
AC ED 00 05 매직 바이트를 탐지하는 WAF/IDS 규칙 추가| 날짜 | 이벤트 |
|---|---|
| 2026-03-04 | Cisco 권고 게시 — v1.0 최종 |
| 2026-03-04 | 2026년 3월 Cisco Secure Firewall 번들 권고 릴리스의 일부 |
Keane O'Kelley, Cisco Advanced Security Initiatives Group (ASIG)의 내부 보안 테스트 중 발견.
이 저장소는 교육 및 승인된 보안 연구 목적으로만 게시되었습니다. 소유한 시스템 또는 명시적 서면 허가를 받은 시스템에만 사용하십시오. 무단 사용은 Computer Fraud and Abuse Act (CFAA) 및 해당 관할권의 동등한 법률을 위반할 수 있습니다.