Sursa: dnsc.ro
CVE-2026-20349 este o vulnerabilitate cu scor CVSS v3.1 de 8.6, de tip “Denial of Service (DoS)”, identificată în serviciul Remote Access SSL VPN al produselor Cisco Secure Firewall Adaptive Security Appliance (ASA) și Cisco Secure Firewall Threat Defense (FTD). Vulnerabilitatea, asociată cu CWE-244 – “Improper Clearing of Heap Memory Before Release”, este cauzată de verificarea insuficientă a erorilor la procesarea anumitor solicitări HTTP și poate fi exploatată de la distanță, fără autentificare prealabilă, prin transmiterea unui request HTTP special creat, determinând repornirea dispozitivului afectat. Un aspect important este faptul că, Cisco a confirmat existența exploatării active a acestei vulnerabilități.
PRODUSE ȘI VERSIUNI VULNERABILE
Vulnerabilitatea afectează dispozitivele care rulează versiuni vulnerabile de:
- Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
- Cisco Secure Firewall Threat Defense (FTD) Software
Expunerea este condiționată de existența unor configurații care activează serviciile SSL/listening sockets relevante, respectiv:
- IKEv2 Remote Access VPN, cu funcționalitatea “client services” activată;
- SSL VPN, prin configurarea webvpn;
- Zero Trust Network Access (ZTNA), pentru Cisco Secure FTD.
Pentru Cisco Secure FTD Software, funcționalitățile Remote Access VPN se configurează din Cisco Secure Firewall Management Center (Devices > VPN > Remote Access) sau din Cisco Secure Firewall Device Manager (Remote Access VPN). Funcționalitatea Zero Trust Network Access este disponibilă exclusiv în Cisco Secure FTD Software.
Cisco a publicat următoarele hotfix-uri pentru remedierea vulnerabilității:
- Cisco Secure Firewall (ASA) Software
- Versiunea 9.16 – remediată prin hotfix-ul 89.16.4.50;
- Versiunea 9.18 – remediată prin hotfix-ul 89.18.4.50;
- Versiunea 9.20 – remediată prin hotfix-ul 9.20.4.235;
- Versiunea 9.22 – remediată prin hotfix-ul 9.22.3.191;
- Versiunea 9.23 – remediată prin hotfix-ul 9.23.1.211;
- Versiunea 9.24 – remediată prin hotfix-ul 9.24.1.221.
Pentru hotfix-urile ASA (versiunile 9.16 și 9.18), Cisco recomandă instalarea ASDM versiunea 7.24.1.374, întrucât versiunile anterioare de ASDM nu recunosc acest format de numerotare.
- Cisco Secure Firewall (FTD) Software
- Versiunea 7.0 – remediată prin hotfix-ul 7.0.9.1-1;
- Versiunea 7.2 – remediată prin hotfix-ul 7.2.11.1-2;
- Versiunea 7.4 – remediată prin hotfix-ul 7.4.7.1-1;
- Versiunea 7.6 – remediată prin hotfix-ul 7.6.4.1-2;
- Versiunea 7.7 – remediată prin hotfix-ul 7.7.11.1-2;
- Versiunea 10.0 – remediată prin hotfix-ul 10.0.0.1-2.
INDICATORI DE ATAC
Elementele de mai jos sunt repere de monitorizare, principalul efect observabil al exploatării fiind repornirea neașteptată a dispozitivului afectat.
- Solicitări HTTP anormale sau special create către serviciile Remote Access SSL VPN;
- Creșteri neobișnuite ale numărului de solicitări HTTP către interfețele VPN;
- Reporniri neașteptate ale dispozitivelor Cisco ASA/FTD;
- Mesaje de eroare sau evenimente neobișnuite în log-urile dispozitivului asociate procesării solicitărilor HTTP;
- Conexiuni provenite de la surse externe neobișnuite către serviciile SSL VPN;
Cisco pune la dispoziție și Snort Rules 46897 și 59654, care pot fi utilizate pentru detectarea activității asociate vulnerabilității.
RECOMANDĂRI GENERALE
- Utilizarea Cisco Software Checker pentru verificarea versiunii de software instalate și identificarea versiunii sau a hotfix-ului care remediază vulnerabilitatea.
- Actualizarea de urgență a Cisco Secure Firewall ASA și FTD la versiunile/hotfix-urile indicate de Cisco pentru remedierea vulnerabilității.
- Verificarea configurației dispozitivelor pentru a identifica dacă sunt activate:
- Remote Access SSL VPN;
- IKEv2 Remote Access VPN cu client services;
- ZTNA, în cazul FTD.
- Restricționarea, acolo unde arhitectura permite, a accesului la serviciile VPN din surse și rețele de încredere.
- Activarea și monitorizarea mecanismelor IDS/IPS și implementarea regulilor Snort 46897 și 59654 furnizate de Cisco.
- Verificarea log-urilor pentru identificarea solicitărilor HTTP anormale și a repornirilor neașteptate ale dispozitivelor.
- Menținerea dispozitivelor Cisco Secure Firewall la versiunile software suportate și monitorizarea periodică a alertelor de securitate Cisco.
Cisco precizează că nu există workaround-uri care să remedieze această vulnerabilitate, astfel că actualizarea software reprezintă măsura principală de remediere.
CONCLUZII
CVE-2026-20349 reprezintă o vulnerabilitate cu impact direct asupra disponibilității dispozitivelor Cisco Secure Firewall ASA și FTD, care poate fi exploatată de la distanță și fără autentificare prealabilă, determinând repornirea dispozitivului afectat și întreruperea serviciilor furnizate de acesta. Riscul este amplificat de confirmarea exploatării active a vulnerabilității, ceea ce impune aplicarea cu prioritate a hotfix-urilor disponibile și verificarea eventualelor tentative de exploatare.
În temeiul dispozițiilor Legii 58/2023 art. 5 lit. a) – responsabilitatea asigurării securității cibernetice și/sau apărării cibernetice a unui sistem, a unei rețele și/sau a unui serviciu informatic revine persoanei fizice sau juridice care le deține în proprietate, le organizează, administrează și/sau utilizează.