
Cisco 공식 보안 권고에 따르면 Secure Firewall Management Center(FMC) 소프트웨어의 고정 자격증명 취약점이 실제 공격에 악용되고 있다. CVE-2026-20316으로 등록된 이 문제는 인증되지 않은 원격 공격자가 낮은 권한 계정으로 FMC 장비에 로그인해 민감정보에 접근할 수 있게 한다.
취약점은 FMC 웹 인터페이스에 낮은 권한 계정의 고정 자격증명이 존재해 발생한다. 공격자는 별도 인증이나 사용자 상호작용 없이 네트워크를 통해 해당 계정으로 로그인할 수 있다. 공격 난도도 낮은 것으로 평가됐다.
Cisco는 CVSS 3.1 기준 기본 점수가 5.3점이지만 자체 보안 영향 등급은 ‘높음’으로 정했다. 다른 FMC 취약점과 결합하면 권한을 더 높일 수 있다는 이유다. FMC 관리 인터페이스가 공용 인터넷에 노출되지 않았다면 공격 표면은 줄어들지만, 취약점 자체가 사라지는 것은 아니다.
Cisco 제품보안사고대응팀(PSIRT)은 2026년 7월 실제 악용 사실을 인지했다고 밝혔다. 공격 주체나 피해 규모는 공개하지 않았다. 현재 알려진 영향 대상은 장비 구성과 관계없이 Cisco Secure FMC 소프트웨어이며, Cloud-Delivered FMC와 Firewall Device Manager, ASA·FTD 소프트웨어, Security Cloud Control은 영향 제품에서 제외됐다.
관리자는 장비의 /var/log/messages 로그에서 license 문자열을 검색해 악용 흔적을 점검할 수 있다. 결과에 /var/tmp/license.tmp가 포함된 명령 실행 기록이 나타나면 공격 가능성이 있으며, Cisco 기술지원센터에 복구 지원을 요청해야 한다.
Cisco는 실제 악용이 계속되고 있다는 점을 들어 최소한 모든 FMC 사용자 자격증명과 키, 인증서를 교체하라고 권고했다. 다만 이를 근본적인 해결책으로 보지는 않았다. 별도의 우회책은 없으며 고정 소프트웨어나 핫픽스로 업데이트해야 한다.
회사는 FMC 7.0, 7.2, 7.4, 7.6, 7.7, 10.0 계열용 핫픽스를 공개했다. 운영 조직은 Cisco Software Center에서 자신의 릴리스에 맞는 핫픽스를 확인해 적용하고, 관리 인터페이스의 외부 노출도 함께 제한할 필요가 있다.
CVE 공식 레코드도 이 취약점을 인증 없는 네트워크 공격으로 분류한다. 공개된 영향 버전에는 FMC 7.0부터 7.7 계열과 10.0 계열의 여러 릴리스가 포함돼 있다. 실제 운영 환경에서는 제품 이름만으로 판단하지 말고 설치 버전과 핫픽스 적용 여부를 함께 대조해야 한다.
출처: Cisco 공식 보안 권고 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh
출처: CVE 공식 레코드 https://cveawg.mitre.org/api/cve/CVE-2026-20316









