Критична уязвимост в Cisco Secure Firewall Management Center – актуализирайте незабавно!

Cisco пусна спешни ъпдейти за отстраняване на изключително опасна уязвимост в Secure Firewall Management Center (FMC), която може да позволи на нападател да изпълнява произволен код върху засегнати системи.

Слабостта е обозначена с код CVE-2025-20265 и има максимална оценка по скалата CVSS – 10.0 (критично ниво). Проблемът засяга RADIUS подсистемата и позволява на неавтентикиран, отдалечен нападател да вкара злонамерени команди, които устройството изпълнява.

Според Cisco причината е неправилна обработка на входните данни при процеса на удостоверяване. Ако FMC е настроен да използва RADIUS за вход през уеб интерфейса или SSH, нападател може да изпрати специално оформени данни при въвеждане на потребителско име или парола, които след това се изпълняват с високи привилегии.

Засегнати са версиите 7.0.7 и 7.7.0 на Secure FMC, когато е активирана RADIUS автентикация. Няма временни решения – единствената защита е да се инсталират предоставените от Cisco кръпки. Уязвимостта е открита по време на вътрешни тестове за сигурност от Брандън Сакаи, служител на компанията.

Други поправени сериозни уязвимости

Освен CVE-2025-20265, Cisco е затворила и редица други високорискови проблеми в своите продукти, сред които:

  • CVE-2025-20217 (CVSS 8.6) – отказ на услуга в Snort 3 на Secure Firewall Threat Defense
  • CVE-2025-20222 (CVSS 8.6) – отказ на услуга при IPv6 през IPsec в Firepower 2100
  • CVE-2025-20224, CVE-2025-20225, CVE-2025-20239 (CVSS 8.6) – проблеми с IKEv2 в IOS, IOS XE и Secure Firewall
  • CVE-2025-20133, CVE-2025-20243 (CVSS 8.6) – отказ на услуга в SSL VPN
  • CVE-2025-20134 (CVSS 8.6) – проблем с SSL/TLS сертификати
  • CVE-2025-20136 (CVSS 8.6) – проблем с DNS инспекция при NAT
  • CVE-2025-20263 (CVSS 8.6) – отказ на услуга в уеб услугите
  • CVE-2025-20148 (CVSS 8.5) – HTML injection уязвимост в FMC
  • CVE-2025-20251 (CVSS 8.5) – проблем с VPN уеб сървъра
  • CVE-2025-20127, CVE-2025-20244 (CVSS 7.7) – отказ на услуга при TLS 1.3 и VPN уеб сървъра

Заключение

За момента няма данни тези уязвимости да се използват активно, но предвид честите атаки срещу мрежово оборудване, препоръчва се всички администратори незабавно да обновят системите си до последните версии.

Тагове:

#Киберсигурност | #Мрежова Сигурност | #Облачни Услуги |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...