Cisco предупреждава, че уязвимост с висока степен на сериозност за отказ от услуга (DoS) в софтуера Secure Firewall ASA и Threat Defense (FTD) се експлоатира активно при атаки за отдалечено сриване на засегнати устройства.
Слабостта, проследявана като CVE-2026-20349, има оценка за сериозност 8.6 и засяга устройства, работещи с Cisco Secure Firewall Adaptive Security Appliance (ASA) или Secure Firewall Threat Defense (FTD) софтуер с активирани определени услуги за отдалечен достъп.
В публикуван днес бюлетин за сигурност Cisco заяви, че уязвимостта е причинена от недостатъчна проверка за грешки при обработката на HTTP заявки.
„Атакуващ може да експлоатира тази уязвимост, като изпрати специално изготвена HTTP заявка към услугата Remote Access SSL VPN на засегнато устройство“, обяснява Cisco в бюлетина. „Успешното експлоатиране може да позволи на атакуващия да предизвика рестартиране на засегнатото устройство, което води до състояние на отказ от услуга (DoS).“
Уязвимостта може да бъде експлоатирана отдалечено без автентификация или взаимодействие с потребителя, когато SSL listen сокетите са активирани.
Уязвимите конфигурации включват IKEv2 Remote Access VPN с клиентски услуги, SSL VPN и Zero Trust Network Access на FTD устройства. Cisco съобщава, че софтуерът Secure Firewall Management Center (FMC) не е засегнат.
Cisco изпусна горещи корекции за сигурност за засегнатите версии на ASA 9.16, 9.18, 9.20, 9.22, 9.23 и 9.24, както и за версиите на FTD 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0.
Няма алтернативни методи за заобикаляне на уязвимостта и Cisco силно препоръчва на клиентите да преминат към коригирана версия на софтуера, за да отстранят напълно проблема.
Екипът на Cisco за реагиране при инциденти със сигурността (PSIRT) сподели, че е разбрал за активна експлоатация на CVE-2026-20349 през август 2026 г., но компанията не е предоставила допълнителна информация за атаките, включително кой експлоатира уязвимостта или кои организации са цел на атаката.
Уязвимостта също така е открита по време на вътрешни тестове за сигурност на Cisco и е докладвана независимо на компанията от изследователя по сигурността Валерио Брусани.
Бюлетинът на Cisco не предоставя индикатори за компрометиране (IoCs), свързани с текущата експлоатация.
Компанията също така разкри този месец, че Secure Endpoint Connector за Windows, Mac и Linux е уязвим към уязвимости в ClamAV с публично достъпни експлойти. Въпреки това, корекциите за сигурност все още не са налични и ще бъдат пуснати по-късно този месец.
След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани. Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, защитата рязко спада.
Докладът „Blue Report 2026“ измерва защитните сили техника по техника чрез 338 милиона симулации, проведени в реални среди на клиенти.
Cisco предупреждава и за други проблеми: уязвимости с висока степен на сериозност в ClamAV с публични експлойти, слабост със статични идентификационни данни във FMC, експлоатирана при zero-day атаки, като CISA определя спешен краен срок за коригиране на уязвимост в Cisco, използвана при атаки. Уязвимостта CVE-2026-20230 в Cisco Unified CM също вече се експлоатира при атаки, както и критична уязвимост в Progress LoadMaster.