思科安全防火墙管理中心软件 Java 反序列化远程代码执行漏洞
Cisco Secure Firewall Management Center (FMC) 软件的“外部数据库访问”功能存在一个严重漏洞。该缺陷允许未认证的远程攻击者在受影响设备上以 root 权限执行任意命令。该漏洞源于对用户提供的 Java 字节流的不安全反序列化。攻击者可通过向受影响设备的特定 TCP 端口发送特制的字节流来利用此漏洞。关键的是,利用该漏洞要求攻击者能够控制外部数据库访问列表中的主机。如果 FMC 管理接口未开放公共互联网访问,则攻击风险会降低。Cisco 已发布软件更新以修复此漏洞。目前暂无缓解此问题的变通方案。受影响组件为“外部数据库访问”功能。该漏洞的标识符为 CVE-2026-20242。