Dua Celah Kritis Cisco FMC Skor CVSS 10.0: Interlock Ransomware Menyerang Lebih Dulu Sebelum Cisco Tahu
Baca dalam 60 detik
- Cisco Secure Firewall Management Center memiliki dua kerentanan remote code execution tanpa autentikasi dengan skor CVSS sempurna 10.0, memungkinkan penyerang mengambil alih kendali seluruh infrastruktur firewall perusahaan.
- Kelompok ransomware Interlock tercatat mengeksploitasi salah satu celah sejak 26 Januari 2026, jauh sebelum Cisco merilis peringatan resmi pada 4 Maret 2026, sementara CISA baru memasukkannya ke katalog KEV pada 19 Maret 2026.
- Tidak ada workaround untuk kedua celah ini; organisasi di seluruh dunia, termasuk Indonesia, dituntut segera melakukan upgrade ke rilis yang telah ditambal atau berisiko kehilangan kendali atas perimeter keamanan mereka.

Dua kerentanan kritis pada Cisco Secure Firewall Management Center (FMC) mendapat skor CVSS sempurna 10.0 karena memungkinkan eksekusi kode dari jarak jauh tanpa autentikasi. Penyerang yang berhasil mengeksploitasi celah ini bisa mendapatkan akses root ke sistem yang mengatur seluruh kebijakan firewall perusahaan—sebuah posisi yang oleh para praktisi keamanan disebut sebagai "management plane", jantung pertahanan perimeter organisasi.
Kerentanan pertama, CVE-2026-20131, merupakan cacat deserialisasi tidak aman pada antarmuka manajemen berbasis web FMC. Tanpa perlu kredensial atau interaksi pengguna, penyerang cukup mengirim objek Java berseri yang telah dimodifikasi untuk menjalankan kode arbitrer sebagai root. Celah ini ditemukan oleh Keane O'Kelley dari Advanced Security Initiatives Group Cisco saat pengujian internal, dan peringatannya baru dipublikasikan pada 4 Maret 2026.
Namun, kelompok ransomware Interlock sudah lebih dulu memanfaatkannya. Jaringan sensor global MadPot milik Amazon mendeteksi aktivitas eksploitasi sejak 26 Januari 2026—51 hari sebelum pengungkapan publik dan 36 hari sebelum Cisco menyadari masalah tersebut. Interlock dikenal menjalankan model pemerasan ganda tanpa afiliasi, dan dalam kasus ini mereka mengerahkan toolkit multi-tahap yang mencakup Remote Access Trojan khusus serta skrip pengintaian. Sebuah server infrastruktur yang salah konfigurasi membuat toolkit operasional kelompok tersebut terekspos ke peneliti Amazon. CISA menambahkan CVE-2026-20131 ke katalog Known Exploited Vulnerabilities (KEV) pada 19 Maret 2026.
Sementara itu, CVE-2026-20079 adalah celah bypass autentikasi yang disebabkan oleh proses sistem yang salah dikonfigurasi saat boot. Skornya juga 10.0, tanpa autentikasi, dan dapat dieksploitasi dari jarak jauh. Ditemukan oleh Brandon Sakai dari Cisco, kerentanan ini diungkap pada hari yang sama, 4 Maret 2026, tetapi eksploitasi aktif baru teramati pada Agustus 2026. Cisco PSIRT melacak aktivitas ini sebagai UAT-12197 dan klaster kedua. Toolkit yang terdeteksi mencakup web shell, eksekutor perintah berbasis Java/JAR, reverse shell Netcat, serta varian implan malware Cyclops Blink. CISA memasukkan CVE-2026-20079 ke KEV pada 9 September 2026.
Masalah arsitektural terletak pada skala CVSS. CVE-2026-20131 memiliki rating "Changed"—artinya eksploitasi pada FMC tidak berhenti di antarmuka manajemen, tetapi meluas ke perangkat Firepower Threat Defense yang dikelola. FMC adalah titik kontrol pusat untuk seluruh estate firewall. Jika pengendali jatuh, jangkauan serangan meluas ke seluruh infrastruktur keamanan yang diaturnya. Inilah yang membuat celah ini jauh lebih berbahaya daripada sekadar RCE biasa.
Pola serupa juga terlihat pada kerentanan lain di lini produk Cisco. Cisco Nexus 9000 Silicon One RCE (CVE-2026-20212, CVSS 9.8) dan bundel Cisco NX-OS—CVE-2026-76471, CVE-2026-76465, dan dua lainnya—mengikuti pola yang sama: RCE kritis tanpa autentikasi pada komponen infrastruktur enterprise. Dalam satu siklus pengungkapan, terdapat empat peringatan RCE root tanpa autentikasi yang tersebar di empat bidang sistem operasi yang sama. Management plane dari infrastruktur keamanan kini menjadi permukaan serangan utama.
Bagi organisasi di Indonesia, risiko ini tidak bisa diabaikan. Banyak perusahaan dan instansi pemerintah menggunakan Cisco FMC sebagai tulang punggung keamanan jaringan mereka. Jika antarmuka manajemen FMC terekspos ke internet publik—baik sengaja maupun tidak—permukaan serangan menjadi jauh lebih besar. Bahkan jika tidak terekspos, eksploitasi dari dalam jaringan tetap mungkin terjadi melalui vektor lain. Langkah mitigasi mutlak dilakukan: segera upgrade ke rilis yang ditambal, dan jika tidak memungkinkan, isolasi antarmuka manajemen dari akses publik serta pantau log secara ketat menggunakan aturan Snort 66082 dan 66083 untuk CVE-2026-20131, serta 66075 hingga 66080 untuk CVE-2026-20079.
Yang menjadi pertanyaan besar ke depan: akankah vendor infrastruktur keamanan mengubah pendekatan desain mereka untuk memisahkan management plane dari jalur data secara lebih ketat? Atau akankah kita terus melihat pola yang sama—penyerang menemukan celah di pusat kendali, sementara organisasi hanya bisa bereaksi setelah kerusakan terjadi? Cisco sendiri telah mengganti hot fix sebelumnya dengan rilis pengerasan keamanan, tetapi tanpa workaround, satu-satunya jalan adalah mempercepat siklus patch. Dalam lanskap ancaman yang bergerak lebih cepat dari jadwal pengungkapan, kecepatan respons menjadi pertahanan terakhir.



