Mastodon Mastodon Mastodon Mastodon

Cisco Secure Firewall ASA и FTD: активно эксплуатируемая уязвимость отказа в обслуживании через VPN

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Cisco подтвердила активную эксплуатацию уязвимости CVE-2026-20349 (CVSS 8.6) в продуктах Secure Firewall Adaptive Security Appliance (ASA) и Secure Firewall Threat Defense (FTD). Уязвимость позволяет неаутентифицированному удалённому атакующему вызвать перезагрузку устройства — и, как следствие, отказ в обслуживании — отправив специально сформированный HTTP-запрос к службе Remote Access SSL VPN. Обходных решений не существует; единственная мера — установка обновлений. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities, обязав федеральные агентства США устранить её до 14 августа 2026 года.

Техническая суть уязвимости

Корневая причина — недостаточная проверка ошибок при обработке HTTP-запросов в компонентах VPN. Согласно официальному бюллетеню Cisco, атакующий отправляет специально сформированный HTTP-запрос к службе Remote Access SSL VPN на уязвимом устройстве. Успешная эксплуатация приводит к перезагрузке (reload) устройства, что означает полную потерю сетевой связности на время перезапуска.

Критически важно: для эксплуатации не требуется аутентификация. Атака осуществляется удалённо через сеть, что в сочетании с оценкой CVSS 8.6 ставит эту уязвимость в категорию высокой критичности. Устройство уязвимо, если на нём активирована хотя бы одна из следующих конфигураций:

  • IKEv2 Remote Access VPN с клиентскими сервисами — конфигурация crypto ikev2 enable <interface_name> client-services port <port_numbers>
  • SSL VPN — конфигурация webvpn enable <interface_name>
  • Zero Trust Network Access — конфигурация zero-trust enable

Все три конфигурации типичны для организаций, предоставляющих удалённый доступ сотрудникам, что делает поверхность атаки весьма широкой.

Затронутые версии и исправления

Cisco ASA

  • ASA 9.16 — исправлено в 9.16.4.50
  • ASA 9.18 — исправлено в 9.18.4.50
  • ASA 9.20 — исправлено в 9.20.4.235
  • ASA 9.22 — исправлено в 9.22.3.191
  • ASA 9.23 — исправлено в 9.23.1.211
  • ASA 9.24 — исправлено в 9.24.1.221

Примечание: в некоторых публикациях номера версий ASA 9.16 и 9.18 содержат опечатки. Рекомендуется сверить точные номера исправленных версий непосредственно с бюллетенем вендора.

Cisco FTD

Для FTD исправления выпущены в виде хотфиксов для каждой аппаратной платформы:

  • FTD 7.0 — хотфиксы версии 7.0.9.1-1
  • FTD 7.2 — хотфиксы версии 7.2.11.1-2
  • FTD 7.4 — хотфиксы версии 7.4.7.1-1
  • FTD 7.6 — хотфиксы версии 7.6.4.1-2
  • FTD 7.7 — хотфиксы версии 7.7.11.1-2
  • FTD 10.0 — хотфиксы версии 10.0.0.1-2

Для каждой ветки FTD существуют отдельные файлы хотфиксов под платформы Firepower 1000, 2000, 3000, Secure Firewall TD 200, 1200, 4200 и 6100. Полный перечень файлов доступен в бюллетене Cisco.

Оценка воздействия

Масштаб затронутой инфраструктуры потенциально огромен. Cisco ASA и FTD — одни из наиболее распространённых межсетевых экранов корпоративного класса в мире. Конфигурации SSL VPN и IKEv2 Remote Access VPN активно используются для обеспечения удалённого доступа, особенно в организациях с гибридной моделью работы.

Хотя уязвимость классифицируется как отказ в обслуживании, а не удалённое выполнение кода, её последствия не стоит недооценивать. Перезагрузка периметрового межсетевого экрана означает:

  • Полную потерю сетевой связности для всех пользователей VPN на время перезапуска
  • Возможность многократной эксплуатации для поддержания длительного отказа в обслуживании
  • Потенциальное использование DoS как отвлекающего манёвра для параллельной атаки на другие компоненты инфраструктуры

Cisco сообщила, что обнаружила активную эксплуатацию в начале августа 2026 года. Уязвимость была найдена в ходе внутреннего тестирования безопасности; независимо от этого её обнаружил и сообщил исследователь Валерио Бруссани (Valerio Brussani). Детали об атакующих, целях атак и их результативности на данный момент не раскрыты.

Регуляторный контекст

11 августа 2026 года CISA добавила CVE-2026-20349 в каталог Known Exploited Vulnerabilities. Это обязывает все агентства Federal Civilian Executive Branch (FCEB) применить исправления до 14 августа 2026 года — срок исключительно сжатый, всего три дня. Такой короткий дедлайн подчёркивает серьёзность оценки угрозы со стороны CISA.

Для организаций за пределами федерального сектора США каталог KEV служит авторитетным индикатором приоритизации: если уязвимость внесена в KEV, она эксплуатируется реальными атакующими и требует немедленного реагирования.

Рекомендации по реагированию

  • Немедленно определите подверженность: проверьте конфигурации ASA и FTD на наличие команд webvpn enable, crypto ikev2 enable ... client-services или zero-trust enable. Если хотя бы одна из них активна — устройство уязвимо.
  • Установите обновления в приоритетном порядке: Cisco выпустила исправления для всех затронутых веток. Обходных решений (workaround) не существует — патч является единственной мерой защиты.
  • Для FTD используйте платформенные хотфиксы: убедитесь, что выбран правильный файл хотфикса для вашей аппаратной платформы (FP1K, FP2K, FP3K, TD 200/1200/4200/6100).
  • Мониторьте журналы на предмет неожиданных перезагрузок: внезапные reload устройств ASA/FTD, особенно коррелирующие с входящими HTTP-запросами к VPN-интерфейсам, могут указывать на попытки эксплуатации.
  • Рассмотрите временное ограничение доступа: до установки патча, если это допустимо для бизнес-процессов, ограничьте доступ к VPN-порталу по IP-адресам на уровне ACL вышестоящего оборудования.

Учитывая подтверждённую активную эксплуатацию, отсутствие обходных решений и трёхдневный дедлайн CISA, обновление затронутых устройств Cisco ASA и FTD должно быть приоритетом номер один для команд, отвечающих за периметровую безопасность. Полный перечень исправленных версий и файлов хотфиксов доступен в бюллетене безопасности Cisco; запись в NVD содержит дополнительные технические ссылки.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.