INSPECTING ARCHIVED INTELLIGENCE (OUTDATED VERSION).

Critical Cisco FMC Flaw Exploited in Ransomware Attacks

| 2026-09-11 10:14 CRITICAL HIGH
Executive Summary AI-generated
A critical Cisco FMC flaw has been exploited by three threat groups to steal credentials, gain root access and deploy ransomware. The attacks were linked to a recent CVE-2026-20079 vulnerability that allows unauthenticated attackers to remotely bypass security controls and run scripts potentially gaining root access. Additionally, two more vulnerabilities - CVE-2026-20316 - have also been exploited by the same threat groups to gain sensitive data through low-privilege accounts. The attacks were detected in a recent incident report from Cisco linked to ransomware operations including Qilin.
Technical Mitigations AI-generated
* Apply released hotfixes and update detection rules: Immediately apply the recently patched Cisco FMC flaws to prevent exploitation by threat clusters linked to ransomware and state-sponsored attacks. * Use secure authentication mechanisms: Implement strong authentication protocols, such as multi-factor authentication or token-based access control, to reduce the risk of unauthorized access. * Monitor network traffic for suspicious activity: Continuously monitor network traffic for signs of malicious activity, including unusual login attempts, data exfiltration, or command execution. * Implement a web application firewall (WAF): Configure a WAF to detect and block potential threats, such as SQL injection attacks or cross-site scripting (XSS) exploits. * Regularly update operating systems and software: Keep all operating systems, including Windows, Linux, and macOS, up-to-date with the latest security patches and updates to prevent exploitation of known vulnerabilities.
Technical Observables
Intelligence Metadata
Actors / Malware / CVEs / Campaigns
QilinQilinCyclops BlinkCyclops Blink CVE-2026-20079CVE-2026-20079 CVE-2026-20316CVE-2026-20316
Target & Sectors
Global Scope
Incident Timeline
‎July 23, weeks
The Cisco FMC vulnerability CVE-2026-20079 was exploited by the Lazarus Group in July, weeks before Cisco publicly disclosed the issue.
vulnerability CVE-2026-20079
‎July 23
Threat actors used a Cisco FMC vulnerability exploit to target the system on July 23.
vulnerability CVE-2026-20079
‎July 29, 2026
Threat actors used Cisco's FMC software to exploit a vulnerability.
organisation Cisco Secure Firewall Management Center
‎July 29
Threat actors used a Cisco FMC Secure FMC vulnerability exploited as CVE-2026-20316 to target the system on July 29.
vulnerability CVE-2026-20316
general_metric 20316 CVE-2026
organisation Secure FMC
‎August 2026
The Cisco PSIRT advisory was updated by the company on Wednesday due to active exploitation of CVE-2026-20079.
vulnerability CVE-2026-20079
‎2026/09/09
Threat actors exploited CVE-2026-20079 in Cisco FMC systems to target Federal Civilian Executive Branch agencies.
vulnerability CVE-2026-20079
general_metric 20079 CVE-2026
attribution KEV
attribution Known Exploited
tactic T1588.006 - Vulnerabilities
attribution Federal Civilian Executive Branch
‎September 11, 2026
Threat actors used a Cisco FMC vulnerability to exploit the flaw and deploy Qilin ransomware.
tactic Ransomware
malware Qilin
organisation Cisco FMC
‎2026/09/11
The threat actors exploited CVE-2026-20079 and CVE-2026-20316 vulnerabilities in Cisco FMC to deploy Qilin ransomware.
organisation Makeself
organisation SSH
organisation AV
organisation Invoke-TheHash
organisation FMC
organisation CVE-2026-20079
organisation CVSS
organisation JSP
organisation UAT-12197
organisation BleepingComputer
organisation Secure Firewall Management Center
organisation EDR
organisation SMB
organisation NETBIOS
organisation Cisco Secure Firewall Management Center
organisation Sandworm
organisation ELF
organisation DNS
organisation HTTPS
infrastructure Linux
organisation APT
organisation Sandworm APT
data_breach 445 SMB
data_breach 135 NETBIOS
organisation Snort
organisation SecurityAffairs
organisation JAR
organisation IP
organisation Active Directory
organisation NFL
organisation CHANEL
organisation Cisco Secure FMC
organisation Cisco Security
organisation Cisco
organisation Security Cloud Control
organisation Static Credential
organisation Authentication Bypass
organisation the Cisco Technical Assistance Center
organisation TAC
organisation The Blue Report 2026
‎September 12, 2026
The Lazarus Group exploited a Cisco FMC vulnerability (CVE-2026-20079) to target the Federal Civilian Executive Branch.
vulnerability CVE-2026-20079
attribution KEV
general_metric 20079 CVE-2026
attribution Known Exploited
tactic T1588.006 - Vulnerabilities
attribution Federal Civilian Executive Branch
‎2026/09/12
The Lazarus Group exploited CVE-2026-20079 in Cisco FMC systems to target the Federal Civilian Executive Branch.
vulnerability CVE-2026-20079
general_metric 20079 CVE-2026
attribution KEV
attribution Known Exploited
tactic T1588.006 - Vulnerabilities
attribution Federal Civilian Executive Branch
Tactical Metrics
Metrics
data_breach
445
Smb
Metrics
data_breach
135
Netbios
Metrics
infrastructure
‎Linux
Affected Product
Intelligence Sources