Cisco подтвердила активную эксплуатацию уязвимости CVE-2026-20349 (CVSS 8.6) в продуктах Secure Firewall Adaptive Security Appliance (ASA) и Secure Firewall Threat Defense (FTD). Уязвимость позволяет неаутентифицированному удалённому атакующему вызвать перезагрузку устройства — и, как следствие, отказ в обслуживании — отправив специально сформированный HTTP-запрос к службе Remote Access SSL VPN. Обходных решений не существует; единственная мера — установка обновлений. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США устранить её до 14 августа 2026 года.
Техническая суть уязвимости
Корневая причина — недостаточная проверка ошибок при обработке HTTP-запросов в компонентах VPN. Согласно официальному бюллетеню Cisco, атакующий отправляет специально сформированный HTTP-запрос к службе Remote Access SSL VPN на уязвимом устройстве. Успешная эксплуатация приводит к перезагрузке (reload) устройства, что означает полную потерю сетевой связности на время перезапуска.
Критически важно: для эксплуатации не требуется аутентификация. Атака осуществляется удалённо через сеть, что в сочетании с оценкой CVSS 8.6 ставит эту уязвимость в категорию высокой критичности. Устройство уязвимо, если на нём активирована хотя бы одна из следующих конфигураций:
- IKEv2 Remote Access VPN с клиентскими сервисами — конфигурация
crypto ikev2 enable <interface_name> client-services port <port_numbers> - SSL VPN — конфигурация
webvpn enable <interface_name> - Zero Trust Network Access — конфигурация
zero-trust enable
Все три конфигурации типичны для организаций, предоставляющих удалённый доступ сотрудникам, что делает поверхность атаки весьма широкой.
Затронутые версии и исправления
Cisco ASA
- ASA 9.16 — исправлено в 9.16.4.50
- ASA 9.18 — исправлено в 9.18.4.50
- ASA 9.20 — исправлено в 9.20.4.235
- ASA 9.22 — исправлено в 9.22.3.191
- ASA 9.23 — исправлено в 9.23.1.211
- ASA 9.24 — исправлено в 9.24.1.221
Примечание: в некоторых публикациях номера версий ASA 9.16 и 9.18 содержат опечатки. Рекомендуется сверить точные номера исправленных версий непосредственно с бюллетенем вендора.
Cisco FTD
Для FTD исправления выпущены в виде хотфиксов для каждой аппаратной платформы:
- FTD 7.0 — хотфиксы версии 7.0.9.1-1
- FTD 7.2 — хотфиксы версии 7.2.11.1-2
- FTD 7.4 — хотфиксы версии 7.4.7.1-1
- FTD 7.6 — хотфиксы версии 7.6.4.1-2
- FTD 7.7 — хотфиксы версии 7.7.11.1-2
- FTD 10.0 — хотфиксы версии 10.0.0.1-2
Для каждой ветки FTD существуют отдельные файлы хотфиксов под платформы Firepower 1000, 2000, 3000, Secure Firewall TD 200, 1200, 4200 и 6100. Полный перечень файлов доступен в бюллетене Cisco.
Оценка воздействия
Масштаб затронутой инфраструктуры потенциально огромен. Cisco ASA и FTD — одни из наиболее распространённых межсетевых экранов корпоративного класса в мире. Конфигурации SSL VPN и IKEv2 Remote Access VPN активно используются для обеспечения удалённого доступа, особенно в организациях с гибридной моделью работы.
Хотя уязвимость классифицируется как отказ в обслуживании, а не удалённое выполнение кода, её последствия не стоит недооценивать. Перезагрузка периметрового межсетевого экрана означает:
- Полную потерю сетевой связности для всех пользователей VPN на время перезапуска
- Возможность многократной эксплуатации для поддержания длительного отказа в обслуживании
- Потенциальное использование DoS как отвлекающего манёвра для параллельной атаки на другие компоненты инфраструктуры
Cisco сообщила, что обнаружила активную эксплуатацию в начале августа 2026 года. Уязвимость была найдена в ходе внутреннего тестирования безопасности; независимо от этого её обнаружил и сообщил исследователь Валерио Бруссани (Valerio Brussani). Детали об атакующих, целях атак и их результативности на данный момент не раскрыты.
Регуляторный контекст
11 августа 2026 года CISA добавила CVE-2026-20349 в каталог Known Exploited Vulnerabilities. Это обязывает все агентства Federal Civilian Executive Branch (FCEB) применить исправления до 14 августа 2026 года — срок исключительно сжатый, всего три дня. Такой короткий дедлайн подчёркивает серьёзность оценки угрозы со стороны CISA.
Для организаций за пределами федерального сектора США каталог KEV служит авторитетным индикатором приоритизации: если уязвимость внесена в KEV, она эксплуатируется реальными атакующими и требует немедленного реагирования.
Рекомендации по реагированию
- Немедленно определите подверженность: проверьте конфигурации ASA и FTD на наличие команд
webvpn enable,crypto ikev2 enable ... client-servicesилиzero-trust enable. Если хотя бы одна из них активна — устройство уязвимо. - Установите обновления в приоритетном порядке: Cisco выпустила исправления для всех затронутых веток. Обходных решений (workaround) не существует — патч является единственной мерой защиты.
- Для FTD используйте платформенные хотфиксы: убедитесь, что выбран правильный файл хотфикса для вашей аппаратной платформы (FP1K, FP2K, FP3K, TD 200/1200/4200/6100).
- Мониторьте журналы на предмет неожиданных перезагрузок: внезапные reload устройств ASA/FTD, особенно коррелирующие с входящими HTTP-запросами к VPN-интерфейсам, могут указывать на попытки эксплуатации.
- Рассмотрите временное ограничение доступа: до установки патча, если это допустимо для бизнес-процессов, ограничьте доступ к VPN-порталу по IP-адресам на уровне ACL вышестоящего оборудования.
Учитывая подтверждённую активную эксплуатацию, отсутствие обходных решений и трёхдневный дедлайн CISA, обновление затронутых устройств Cisco ASA и FTD должно быть приоритетом номер один для команд, отвечающих за периметровую безопасность. Полный перечень исправленных версий и файлов хотфиксов доступен в бюллетене безопасности Cisco; запись в NVD содержит дополнительные технические ссылки.