Una dintre cele mai grave vulnerabilități descoperite în ultima perioadă afectează dispozitivele Cisco Secure Firewall Adaptive Security Appliance (ASA) și Cisco Secure Firewall Threat Defense (FTD), iar exploatarea ei este deja activă. Vulnerabilitatea, identificată sub numărul CVE-2026-20349, are un scor CVSS v3.1 de 8.6 și este de tip Denial of Service (DoS), ceea ce înseamnă că poate duce la întreruperea serviciilor furnizate de dispozitivele afectate. Problema este generată de o verificare insuficientă a erorilor în procesarea anumitor solicitări HTTP, ceea ce permite exploatarea de la distanță, fără autentificare prealabilă, prin trimiterea unui request special creat.
Rezumat:
Ce dispozitive sunt afectate și cum se poate exploată vulnerabilitatea?
Vulnerabilitatea CVE-2026-20349 afectează dispozitivele care rulează versiuni vulnerabile de Cisco Secure Firewall ASA și FTD Software. Expunerea se poate produce doar dacă sunt activate anumite configurații, cum ar fi serviciile IKEv2 Remote Access VPN cu funcționalitatea “client services” activată, sau Zero Trust Network Access (ZTNA) pentru FTD. Pentru FTD, funcționalitățile de Remote Access VPN se configurează prin Cisco Secure Firewall Management Center sau Cisco Secure Firewall Device Manager, iar ZTNA este disponibilă exclusiv în FTD.
Exploatarea poate duce la repornirea neașteptată a dispozitivelor afectate, iar Cisco a confirmat că există deja tentative active de exploatare. Printre cele mai clare semnale de monitorizare sunt solicitări HTTP anormale sau special create către serviciile SSL VPN, creșteri neobișnuite ale numărului de cereri HTTP către interfețele VPN, reporniri neașteptate ale dispozitivelor, mesaje de eroare în log-urile dispozitivelor, sau conexiuni provenind de la surse externe neobișnuite către serviciile SSL VPN.
Cum poate fi remediată vulnerabilitatea și ce măsuri de protecție se recomandă?
Cisco a publicat o serie de hotfix-uri pentru remedierea vulnerabilității, în funcție de versiunile de software ale dispozitivelor. Pentru ASA, versiunile 9.16, 9.18, 9.20, 9.22, 9.23 și 9.24 sunt remediate prin hotfix-uri precizate, iar pentru FTD, versiunile 7.0, 7.2, 7.4, 7.6, 7.7 și 10.0 sunt remediate prin hotfix-uri corespunzătoare. De asemenea, pentru versiunile ASA 9.16 și 9.18, este recomandată instalarea versiunii 7.24.1.374 a ASDM.
Pe lângă actualizarea de urgență a software-ului, se recomandă verificarea configurației dispozitivelor pentru a determina dacă sunt active serviciile SSL VPN, IKEv2 Remote Access VPN cu client services, și restricționarea accesului la serviciile VPN din surse și rețele de încredere, unde este posibil. De asemenea, se recomandă activarea și monitorizarea mecanismelor IDS/IPS, implementarea regulilor Snort 46897 și 59654, precum și verificarea log-urilor pentru a detecta cereri HTTP anormale și reporniri neașteptate ale dispozitivelor.
Cisco precizează că nu există soluții alternative (workaround-uri) pentru remedierea acestei vulnerabilități, astfel că actualizarea software-ului este singura măsură eficientă. Vulnerabilitatea are un impact direct asupra disponibilității dispozitivelor, iar confirmarea exploatării active o face o prioritate absolută pentru toți administratorii de rețea.
Cristian Pavel




