严重性: 严重(CVSS 3.1:10.0) CWE: CWE-502 — 不可信数据的反序列化 受影响产品: Cisco Secure Firewall Management Center (FMC) 软件 安全公告: cisco-sa-fmc-rce-NKhnULJh Bug ID: CSCwt14636
Cisco Secure Firewall Management Center (FMC) 软件基于 Web 的管理界面中存在一个漏洞,允许未经身份验证的远程攻击者在受影响设备上以 root 权限执行任意 Java 代码。
该漏洞源于对用户提供的 Java 字节流进行不安全反序列化。攻击者可以向 FMC Web 界面发送特制的序列化 Java 对象,从而触发具有 root 权限的任意代码执行——无需任何身份验证。
注意: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) 同样受影响,Cisco 已自动为其打上补丁。
FMC Web 界面接受并反序列化来自未经身份验证的 HTTP 请求中的 Java 对象,且未验证对象类型或内容。当 Java 反序列化应用于不受信任的输入时,其本身具有固有危险性——JVM 会在 readObject() 期间执行对象图中嵌入的代码,而此时任何应用层验证都尚未运行。
攻击流程:
攻击者 → 特制序列化 Java 对象(HTTP POST)→ FMC readObject() → gadget 链触发 → root 权限 RCE
标识序列化流开始的 Java 序列化魔数:
AC ED 00 05
| 产品 | 状态 |
|---|---|
| Cisco Secure Firewall Management Center (FMC) 软件 | 存在漏洞 — 已有补丁 |
| Cisco Security Cloud Control (SCC) Firewall Management | 存在漏洞 — Cisco 已自动修补 |
| Cisco Secure Firewall ASA 软件 | 不受影响 |
| Cisco Secure Firewall Threat Defense (FTD) 软件 | 不受影响 |
使用 Cisco Software Checker 查询具体受影响的版本号。
| 文件 | 描述 |
|---|---|
check.py | 安全检测探针 — 不含 gadget 链 |
poc.py | 通过 ysoserial 实现的 PoC 漏洞利用 — 仅限实验室/CTF 环境 |
check_cve_2026_20131.py 通过向已知 FMC 端点发送 Java 序列化魔数并检查 HTTP 响应来进行探测。如果序列化端点返回 500 或意外的 200,则表明服务器正在处理(反序列化)输入,而非拒绝输入。
不使用任何漏洞利用载荷或 gadget 链。
pip install requests
python3 check.py https://<fmc-host>
| 结果 | 含义 |
|---|---|
POTENTIALLY VULNERABLE | 端点处理了序列化字节 |
No obvious exposure detected | 可能已修补或端点不可达 |
poc.py 使用 ysoserial 构建反序列化载荷,并将其发送到目标 FMC 端点。
仅限经授权的实验室和 CTF 环境使用。
完整用法、依赖要求和设置说明请参阅 poc.py。
Cisco 已发布修复后的软件。没有变通方案。
请从官方安全公告应用补丁: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
临时加固措施(补丁应用期间):
AC ED 00 05 魔数| 日期 | 事件 |
|---|---|
| 2026-03-04 | Cisco 发布安全公告 — v1.0 最终版 |
| 2026-03-04 | 作为 2026 年 3 月 Cisco Secure Firewall 捆绑安全公告发布的一部分 |
由 Keane O'Kelley(Cisco 高级安全倡议小组,ASIG)在内部安全测试中发现。
本仓库仅用于教育和经授权的安全研究目的。仅可针对您拥有或已获得明确书面许可的系统进行测试。未经授权的使用可能违反《计算机欺诈和滥用法》(CFAA)以及您所在司法辖区的同等法律。