
Detecção e exploit de prova de conceito para CVE-2026-20131, uma vulnerabilidade crítica de RCE por desserialização Java não autenticada no Cisco Secure FMC. Inclui uma sonda de detecção segura e um PoC baseado em ysoserial para ambientes autorizados de laboratório e CTF.
Gravidade: Crítica (CVSS 3.1: 10.0) CWE: CWE-502 — Desserialização de Dados Não Confiáveis Afetados: Software Cisco Secure Firewall Management Center (FMC) Aviso: cisco-sa-fmc-rce-NKhnULJh ID do Bug: CSCwt14636
Uma vulnerabilidade na interface de gerenciamento baseada na web do Software Cisco Secure Firewall Management Center (FMC) permite que um atacante remoto não autenticado execute código Java arbitrário como root no dispositivo afetado.
A vulnerabilidade decorre da desserialização insegura de um fluxo de bytes Java fornecido pelo usuário. Um atacante pode enviar um objeto Java serializado especialmente criado para a interface web do FMC, acionando a execução arbitrária de código com privilégios de root — sem necessidade de autenticação.
Nota: O Cisco Security Cloud Control (SCC) Firewall Management (SaaS) também é afetado e foi corrigido automaticamente pela Cisco.
A interface web do FMC aceita e desserializa objetos Java de requisições HTTP não autenticadas sem validar o tipo ou o conteúdo do objeto. A desserialização Java é inerentemente perigosa quando aplicada a entradas não confiáveis — a JVM executa código embutido no grafo de objetos durante , antes que qualquer validação em nível de aplicação possa ser executada.
readObject()Fluxo do ataque:
Atacante → objeto Java serializado especialmente criado (HTTP POST) → readObject() do FMC → cadeia de gadgets é acionada → RCE como root
Bytes mágicos de serialização Java que identificam o início de um fluxo serializado:
AC ED 00 05
| Produto | Status |
|---|---|
| Software Cisco Secure Firewall Management Center (FMC) | Vulnerável — correção disponível |
| Cisco Security Cloud Control (SCC) Firewall Management | Vulnerável — corrigido automaticamente pela Cisco |
| Software Cisco Secure Firewall ASA | Não afetado |
| Software Cisco Secure Firewall Threat Defense (FTD) | Não afetado |
Use o Cisco Software Checker para números de versão afetados específicos.
| Arquivo | Descrição |
|---|---|
check.py | Sonda de detecção segura — sem cadeia de gadgets |
poc.py | Exploit PoC via ysoserial — somente ambientes de laboratório/CTF |
check_cve_2026_20131.py testa endpoints FMC conhecidos enviando bytes mágicos de serialização Java e inspecionando a resposta HTTP. Um erro 500 ou um 200 inesperado em um endpoint de serialização sugere que o servidor está processando (desserializando) a entrada em vez de rejeitá-la.
Nenhum payload de exploit ou cadeia de gadgets é utilizado.
pip install requests
python3 check.py https://<fmc-host>
| Resultado | Significado |
|---|---|
POTENTIALLY VULNERABLE | O endpoint processou bytes serializados |
No obvious exposure detected | Provavelmente corrigido ou endpoints inacessíveis |
poc.py constrói um payload de desserialização usando ysoserial e o entrega ao endpoint FMC alvo.
Somente para ambientes de laboratório e CTF autorizados.
Consulte poc.py para instruções completas de uso, requisitos e configuração.
A Cisco lançou software corrigido. Não há soluções alternativas.
Aplique a correção do aviso oficial: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
Endurecimento temporário (enquanto aplica a correção):
AC ED 00 05 em corpos de HTTP POST| Data | Evento |
|---|---|
| 2026-03-04 | Aviso da Cisco publicado — v1.0 Final |
| 2026-03-04 | Parte do lançamento do Aviso Agrupado Cisco Secure Firewall de março de 2026 |
Descoberto durante testes de segurança internos por Keane O'Kelley, do Cisco Advanced Security Initiatives Group (ASIG).
Este repositório é publicado somente para fins educacionais e de pesquisa de segurança autorizada. Use apenas contra sistemas que você possui ou para os quais tenha autorização escrita explícita para testar. O uso não autorizado pode violar o Computer Fraud and Abuse Act (CFAA) e leis equivalentes em sua jurisdição.