Advisory

March 19, 2026

 

Deskripsi

1

 

     
 

Grup Kriminal Interlock Ransomware mulai mengeksploitasi zero-day RCE CVE-2026-20131 pada Cisco Secure Firewall Management Center (FMC) sejak 26 Januari 2026, sebelum Cisco merilis patch pada 4 Maret 2026. Kerentanan kritikal CVE ini memungkinkan eksekusi Java code sebagai root tanpa autentikasi pada perangkat yang rentan. 

 
     

 

 

Metode Serangan

2

 

     
 

Pre-auth RCE via insecure deserialization pada web-based management interface (crafted serialized Java object) yang mengeksekusi arbitrary Java code dengan root privileges.

 
     

 

 

Sistem Terdampak

3

 

     
 

Cisco Secure FMC Software dan Cisco Security Cloud Control (SCC) Firewall Management.

 
     

 

 

Mitigasi

4

 

     
 
  1. Segera upgrade ke rilis per Cisco advisory (4 Maret 2026) untuk CVE-2026-20131.
  2. Hapus akses internet publik ke FMC.
  3. Batasi akses via VPN/whitelist IP pada network manajemen.
  4. Lakukan threat hunting retroaktif sejak 26 Januari 2026 pada log FMC dan jaringan (indikasi eksekusi anomali, akun/SSH baru, koneksi outbound, eskalasi root).
  5. Rotasi kredensial/API keys.
 
     

 

 

Referensi:

 

Categories


Categories



Recent posts