Списки контроля доступа Cisco Secure Firewall пропускают чужой трафик, а две уязвимости уже используют в атаках

Cisco

Cisco 16 сентября 2026 года опубликовала серию исправлений для межсетевых экранов Secure Firewall и операционной системы IOS XR. Свыше двадцати уязвимостей позволяют удалённому или соседнему атакующему пройти мимо настроенных правил доступа и вызвать отказ в обслуживании. Две проблемы в центре управления Secure Firewall Management Center уже применяют в реальных атаках. Обновление затрагивает компании и госструктуры, которые держат устройства Cisco на периметре сети.

Детали уязвимостей

Cisco свела находки внутреннего аудита в один пакет исправлений и разложила их по классам слабостей CWE (Common Weakness Enumeration, перечень типовых слабостей кода). На каждую группу выписан один идентификатор CVE. Максимальная оценка по десятибалльной шкале CVSS (Common Vulnerability Scoring System, стандартная система оценки уязвимостей) достигает 9.9. Классы разные: некорректная обработка исключительных ситуаций; отсутствие проверки структуры сведений, приходящих от внешнего источника; отказ защитного механизма; нарушения контроля доступа; ошибки сравнения объектов в значимом для безопасности контексте; отступления от стандартов кодирования; просчёты в вычислениях, на которые опираются решения о доступе; неверное управление временем жизни ресурсов. Часть проблем нашли при внутреннем тестировании с привлечением моделей ИИ. Ещё несколько уязвимостей всплыли при разборе обращений в техническую поддержку.

Две уязвимости из группы нарушений контроля доступа уже применяют в атаках. Первая связана со статичными учётными данными в Management Center, вторая позволяет обойти аутентификацию в том же компоненте. Центр управления задаёт политики для подчинённых межсетевых экранов. Получив к нему доступ, злоумышленник меняет правила фильтрации и распоряжается устройствами всего парка. Поэтому обновление этого компонента важнее остальных.

Отдельная уязвимость в ASA и FTD затрагивает аутентификацию по сертификатам в протоколе IKEv2 (Internet Key Exchange version 2, протокол согласования ключей для VPN). Логическая ошибка возникает при проверке сертификата. Атакующий без учётных данных отправляет подготовленный сертификат и вызывает сбой процесса IKEv2 вместе с перезагрузкой устройства. Оценка 8.6, готовых обходных путей нет. Уязвимы только те конфигурации, где включён VPN на IKEv2 с проверкой сертификатов.

Утечка памяти нашлась в протоколе маршрутизации EIGRP. Атакующий из того же сегмента сети шлёт подготовленные служебные сообщения с высокой частотой. Память постепенно утекает, и устройство перезагружается, поэтому оценка 7.4. Проблема касается конфигураций с включённым EIGRP. Временная мера - включить аутентификацию EIGRP во всей сети, так подделать служебные сообщения сложнее.

На моделях Secure Firewall серии 3100 и 4200 обнаружилась уязвимость обработки протокола DTLS (Datagram TLS, защита дейтаграммного трафика). Управление ресурсами при разборе сообщений сломано, поток подготовленных пакетов перезагружает устройство. Оценка 8.6. Аппаратное ускорение DTLS включено по умолчанию, поэтому проблема касается почти всех таких межсетевых экранов. Смягчить риск помогает команда no flow-offload-dtls. Зато шифрованный трафик пойдёт через процессор, и пропускная способность устройства упадёт.

Третий отказ в обслуживании связан с журналированием. Ограничитель частоты для сообщения 419002 работает некорректно. Поток TCP-пакетов с запросом на установку соединения заставляет устройство писать в журнал слишком много строк и перегружает процессор. Оценка 8.6. Помогает ручное ограничение частоты этого сообщения до сотни строк в секунду.

Две уязвимости с оценкой 5.8 затрагивают списки контроля доступа в режиме поиска по группам объектов. Логическая ошибка при наполнении политик приводит к тому, что трафик, который должен блокироваться, проходит через межсетевой экран. Атакующий без учётных данных добирается до узлов в защищённых сегментах. Обходных путей нет. Отказ в обслуживании на периметре останавливает рабочий трафик. Обход правил опаснее: трафик идёт внутрь сегмента, где второй линии обороны может не быть.

Ещё одна уязвимость с оценкой 6.8 живёт в обработке DNS-запросов поверх TCP. Ошибка в подсчёте размера буфера при разборе ответа приводит к сбою обработчика, и устройство перезагружается. Для использования нужен контроль над DNS-сервером, к которому обращается межсетевой экран, либо атака "человек посередине". Уязвимость нашёл Джошуа Футе из команды XOR в JPMorgan Chase.

Отдельный пакет исправлений получила операционная система IOS XR, которая работает на маршрутизаторах Cisco. Об атаках на эти уязвимости Cisco не сообщает.

Исправления для ASA собраны в ветках от 9.16.4.103 до 9.24.1.26, для FTD и FMC - от 7.0.10 до 10.1.0. Подобрать нужную сборку под конкретный релиз помогает Cisco Software Checker. Обновляться придётся быстро: две уязвимости уже эксплуатируют, а обходы контроля доступа не требуют учётных данных.

Пакет от 16 сентября отражает новую практику вендоров. Находки внутренних проверок сводят в группы по классам слабостей, а часть ошибок находят модели ИИ. Поток исправлений для сетевого оборудования будет расти, приоритет получат компоненты, где одна ошибка сразу даёт доступ к управлению всей инфраструктурой.

Ссылки

Комментарии: 0