A Cisco arra figyelmeztet, hogy egy új sebezhetőséget már aktívan kihasználnak a Secure Firewall Adaptive Security Appliance (ASA) Software és a Secure Firewall Threat Defense (FTD) Software esetében.
A magas súlyosságú hiba, CVE-2026-20349 azonosítóval (CVSS pontszám: 8,6), a HTTP kérések feldolgozásakor végzett elégtelen hibakezelésből ered. Ez lehetővé teheti, hogy egy nem hitelesített, távoli támadó szolgáltatásmegtagadásos (DoS) állapotot idézzen elő.
„A támadó úgy tudja kihasználni a sebezhetőséget, hogy egy speciálisan összeállított HTTP kérést küld az érintett eszközön futó Remote Access SSL VPN szolgáltatásnak” – írta a Cisco a keddi biztonsági közleményben. „Sikeres kihasználás esetén a támadó újraindíthatja az érintett eszközt, ami DoS állapothoz vezet.”
A biztonsági hibák azokat az eszközöket érintik, amelyek sebezhető verziójú Secure Firewall ASA Software-t vagy Cisco Secure FTD Software-t futtatnak, és az alábbi sérülékeny konfigurációk közül legalább egy engedélyezve van:
- IKEv2 Remote Access VPN (kliens szolgáltatásokkal) – crypto ikev2 enable <interface_name> client-services port <port_numbers>
- SSL-VPN – webvpn enable <interface_name>
- Zero Trust Network Access2 – zero-trust enable
Az alábbi ASA és FTD verziók érintettek:
- ASA 9.16 – javítva a 9.16.4.50 verzióban
- ASA 9.18 – javítva a 9.18.4.50 verzióban
- ASA 9.20 – javítva a 9.20.4.235 verzióban
- ASA 9.22 – javítva a 9.22.3.191 verzióban
- ASA 9.23 – javítva a 9.23.1.211 verzióban
- ASA 9.24 – javítva a 9.24.1.221 verzióban
-
FTD 7.0 – javítva az alábbi hotfixekben:
- Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tar
- Cisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
- Cisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
- Cisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar
-
FTD 7.2 – javítva az alábbi hotfixekben:
- Cisco_FTD_Hotfix_HM-7.2.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP1K_Hotfix_HM-7.2.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP2K_Hotfix_HM-7.2.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP3K_Hotfix_HM-7.2.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_Hotfix_HM-7.2.11.1-2.sh.REL.tar
-
FTD 7.4 – javítva az alábbi hotfixekben:
- Cisco_FTD_Hotfix_HK-7.4.7.1-1.sh.REL.tar
- Cisco_FTD_SSP_FP1K_Hotfix_HK-7.4.7.1-1.sh.REL.tar
- Cisco_FTD_SSP_FP2K_Hotfix_HK-7.4.7.1-1.sh.REL.tar
- Cisco_FTD_SSP_FP3K_Hotfix_HK-7.4.7.1-1.sh.REL.tar
- Cisco_FTD_SSP_Hotfix_HK-7.4.7.1-1.sh.REL.tar
- Cisco_Secure_FW_TD_4200_Hotfix_HK-7.4.7.1-1.sh.REL.tar
-
FTD 7.6 – javítva az alábbi hotfixekben:
- Cisco_FTD_Hotfix_DD-7.6.4.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP1K_Hotfix_DD-7.6.4.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP3K_Hotfix_DD-7.6.4.1-2.sh.REL.tar
- Cisco_FTD_SSP_Hotfix_DD-7.6.4.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_4200_Hotfix_DD-7.6.4.1-2.sh.REL.tar
- FTD 7.7 – javítva …
- Cisco_FTD_Hotfix_AN-7.7.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP1K_Hotfix_AN-7.7.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP3K_Hotfix_AN-7.7.11.1-2.sh.REL.tar
- Cisco_FTD_SSP_Hotfix_AN-7.7.11.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_1200_Hotfix_AN-7.7.11.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_4200_Hotfix_AN-7.7.11.1-2.sh.REL.tar
- Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tar
- Cisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tar
- Cisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tar
- Cisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar
A Cisco közölte, hogy nincs olyan kerülőmegoldás, amely kezelné a hibát, és hozzátette, hogy a hónap elején észlelte az aktív kihasználást. A hálózati eszközgyártó szerint a problémát belső biztonsági tesztelés során találták meg. Emellett megköszönték Valerio Brussaninak, hogy a sebezhetőséget önállóan felfedezte és jelentette.
Egyelőre nem tudni részleteket a támadások jellegéről, a sebezhetőséget kihasználó fenyegető szereplő kilétéről és eredetéről, az érintett szervezetekről, illetve arról sem, hogy bármelyik támadás sikeres volt-e.
A fejlemény nyomán az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA) felvette a hibát a Known Exploited Vulnerabilities (KEV) katalógusába. Ez kötelezi a szövetségi polgári végrehajtó ág (FCEB) ügynökségeit, hogy legkésőbb 2026. augusztus 14-ig telepítsék a javításokat.

