Waspada Interlock Ransomware Mengincar Zero-Day RCE Pada Cisco Secure FMC (CVE-2026-20131)
March 19, 2026
Deskripsi
1
| |
|
|
| |
Grup Kriminal Interlock Ransomware mulai mengeksploitasi zero-day RCE CVE-2026-20131 pada Cisco Secure Firewall Management Center (FMC) sejak 26 Januari 2026, sebelum Cisco merilis patch pada 4 Maret 2026. Kerentanan kritikal CVE ini memungkinkan eksekusi Java code sebagai root tanpa autentikasi pada perangkat yang rentan.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Pre-auth RCE via insecure deserialization pada web-based management interface (crafted serialized Java object) yang mengeksekusi arbitrary Java code dengan root privileges.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Cisco Secure FMC Software dan Cisco Security Cloud Control (SCC) Firewall Management.
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Segera upgrade ke rilis per Cisco advisory (4 Maret 2026) untuk CVE-2026-20131.
- Hapus akses internet publik ke FMC.
- Batasi akses via VPN/whitelist IP pada network manajemen.
- Lakukan threat hunting retroaktif sejak 26 Januari 2026 pada log FMC dan jaringan (indikasi eksekusi anomali, akun/SSH baru, koneksi outbound, eskalasi root).
- Rotasi kredensial/API keys.
|
|
| |
|
|
Referensi: