Cisco підтвердила активну експлуатацію вразливості CVE-2026-20349 (CVSS 8.6) у продуктах Secure Firewall Adaptive Security Appliance (ASA) та Secure Firewall Threat Defense (FTD). Вразливість дає змогу неавтентифікованому віддаленому зловмиснику викликати перезавантаження пристрою — і, як наслідок, відмову в обслуговуванні — надіславши спеціально сформований HTTP-запит до служби Remote Access SSL VPN. Обхідних рішень не існує; єдиний захід — встановлення оновлень. CISA додала вразливість до каталогу Known Exploited Vulnerabilities, зобов’язавши федеральні агентства США усунути її до 14 серпня 2026 року.
Технічна суть вразливості
Коренева причина — недостатня перевірка помилок під час обробки HTTP-запитів у компонентах VPN. Згідно з офіційним бюлетенем Cisco, зловмисник надсилає спеціально сформований HTTP-запит до служби Remote Access SSL VPN на вразливому пристрої. Успішна експлуатація призводить до перезавантаження (reload) пристрою, що означає повну втрату мережевої зв’язності на час перезапуску.
Критично важливо: для експлуатації не потрібна автентифікація. Атака здійснюється віддалено через мережу, що в поєднанні з оцінкою CVSS 8.6 відносить цю вразливість до категорії високої критичності. Пристрій є вразливим, якщо на ньому активовано хоча б одну з таких конфігурацій:
- IKEv2 Remote Access VPN з клієнтськими сервісами — конфігурація
crypto ikev2 enable <interface_name> client-services port <port_numbers> - SSL VPN — конфігурація
webvpn enable <interface_name> - Zero Trust Network Access — конфігурація
zero-trust enable
Усі три конфігурації є типовими для організацій, що надають співробітникам віддалений доступ, тож площа атаки є вкрай широкою.
Уражені версії та виправлення
Cisco ASA
- ASA 9.16 — виправлено у версії 9.16.4.50
- ASA 9.18 — виправлено у версії 9.18.4.50
- ASA 9.20 — виправлено у версії 9.20.4.235
- ASA 9.22 — виправлено у версії 9.22.3.191
- ASA 9.23 — виправлено у версії 9.23.1.211
- ASA 9.24 — виправлено у версії 9.24.1.221
Примітка: у деяких публікаціях номери версій ASA 9.16 і 9.18 містять описки. Рекомендується звірити точні номери виправлених версій безпосередньо з бюлетенем вендора.
Cisco FTD
Для FTD виправлення випущено у вигляді хотфіксів для кожної апаратної платформи:
- FTD 7.0 — хотфікси версії 7.0.9.1-1
- FTD 7.2 — хотфікси версії 7.2.11.1-2
- FTD 7.4 — хотфікси версії 7.4.7.1-1
- FTD 7.6 — хотфікси версії 7.6.4.1-2
- FTD 7.7 — хотфікси версії 7.7.11.1-2
- FTD 10.0 — хотфікси версії 10.0.0.1-2
Для кожної гілки FTD існують окремі файли хотфіксів для платформ Firepower 1000, 2000, 3000, Secure Firewall TD 200, 1200, 4200 та 6100. Повний перелік файлів доступний у бюлетені Cisco.
Оцінка впливу
Масштаб потенційно враженої інфраструктури є надзвичайно великим. Cisco ASA та FTD — одні з найпоширеніших міжмережевих екранів корпоративного класу у світі. Конфігурації SSL VPN та IKEv2 Remote Access VPN активно використовуються для забезпечення віддаленого доступу, особливо в організаціях із гібридною моделлю роботи.
Хоча вразливість класифікується як відмова в обслуговуванні, а не віддалене виконання коду, її наслідки не варто недооцінювати. Перезавантаження периметрового міжмережевого екрана означає:
- Повну втрату мережевої зв’язності для всіх користувачів VPN на час перезапуску
- Можливість неодноразової експлуатації для підтримання тривалої відмови в обслуговуванні
- Потенційне використання DoS як відволікального маневру для паралельної атаки на інші компоненти інфраструктури
Cisco повідомила, що виявила активну експлуатацію на початку серпня 2026 року. Вразливість було знайдено під час внутрішнього тестування безпеки; незалежно від цього її також виявив і повідомив дослідник Валеріо Бруссані (Valerio Brussani). Деталі щодо зловмисників, цілей атак та їхньої результативності наразі не розкриваються.
Регуляторний контекст
11 серпня 2026 року CISA додала CVE-2026-20349 до каталогу Known Exploited Vulnerabilities. Це зобов’язує всі агентства Federal Civilian Executive Branch (FCEB) застосувати виправлення до 14 серпня 2026 року — строк украй стислий, усього три дні. Такий короткий дедлайн підкреслює серйозність оцінки загрози з боку CISA.
Для організацій поза федеральним сектором США каталог KEV слугує авторитетним індикатором пріоритизації: якщо вразливість внесено до KEV, її експлуатують реальні зловмисники і вона потребує негайного реагування.
Рекомендації щодо реагування
- Негайно визначте вразливість: перевірте конфігурації ASA та FTD на наявність команд
webvpn enable,crypto ikev2 enable ... client-servicesабоzero-trust enable. Якщо принаймні одна з них активна — пристрій є вразливим. - Встановіть оновлення в пріоритетному порядку: Cisco випустила виправлення для всіх уражених гілок. Обхідних рішень (workaround) не існує — патч є єдиним засобом захисту.
- Для FTD використовуйте платформні хотфікси: переконайтеся, що обрано правильний файл хотфікса для вашої апаратної платформи (FP1K, FP2K, FP3K, TD 200/1200/4200/6100).
- Моніторте журнали на предмет неочікуваних перезавантажень: раптові reload пристроїв ASA/FTD, особливо ті, що корелюють із вхідними HTTP-запитами до VPN-інтерфейсів, можуть свідчити про спроби експлуатації.
- Розгляньте тимчасове обмеження доступу: до встановлення патча, якщо це прийнятно для бізнес-процесів, обмежте доступ до VPN-порталу за IP-адресами на рівні ACL вищестоячого обладнання.
З огляду на підтверджену активну експлуатацію, відсутність обхідних рішень і триденний дедлайн CISA, оновлення вразливих пристроїв Cisco ASA та FTD має бути пріоритетом номер один для команд, відповідальних за периметрову безпеку. Повний перелік виправлених версій і файлів хотфіксів доступний у бюлетені безпеки Cisco; запис у NVD містить додаткові технічні посилання.