Разработчики Cisco выпустили исправления для уязвимости в сервисе Remote Access SSL VPN, используемом в межсетевых экранах Secure Firewall Adaptive Security Appliance (ASA) и Secure Firewall Threat Defense (FTD). Проблема получила идентификатор CVE-2026-20349 и оценку 8.6 балла по шкале CVSS, что соответствует высокому уровню опасности. Эксплуатация уязвимости позволяет неаутентифицированному удалённому злоумышленнику отправкой специально сформированного HTTP-запроса вызвать перезагрузку устройства и тем самым нарушить доступность сетевой инфраструктуры.
Уязвимость CVE-2026-20349
Причина уязвимости кроется в недостаточной проверке ошибок при обработке HTTP-запросов, поступающих на сервис Remote Access SSL VPN. Этот сервис применяется для организации защищённых удалённых подключений сотрудников к корпоративной сети через веб-интерфейс или VPN-клиент. В случае успешной эксплуатации атакующий может инициировать перезагрузку межсетевого экрана, что приведёт к отказу в обслуживании для всех пользователей и сервисов, зависящих от этого устройства. Поскольку межсетевые экраны обычно находятся на границе сети, их простой способен заблокировать весь входящий и исходящий трафик.
Уязвимость затрагивает устройства под управлением уязвимых версий Cisco Secure Firewall ASA и FTD при условии, что на них включены определённые конфигурации. В зоне риска находятся системы с настроенным Remote Access SSL VPN, а также с поддержкой IKEv2 Remote Access VPN с клиентскими сервисами. Для FTD дополнительно уязвимой является функция Zero Trust Network Access, предназначенная для организации доступа по модели нулевого доверия. При этом компания подтвердила, что уязвимость не влияет на Cisco Secure Firewall Management Center (FMC) - централизованную платформу управления межсетевыми экранами.
В бюллетене Cisco отмечено, что обходных мер для устранения проблемы не существует. Единственный способ защититься - установить обновления, выпущенные вендором. Cisco опубликовала список хотфиксов для всех поддерживаемых версий ASA и FTD. Для Cisco Secure Firewall ASA исправления доступны для веток 9.16, 9.18, 9.20, 9.22, 9.23 и 9.24. Для Cisco Secure FTD подготовлены горячие исправления для версий от 7.0 до 10.0, при этом отдельные пакеты предусмотрены для разных аппаратных платформ, включая модули SSP и устройства серий Firepower 1000, 1200, 2000, 4200, 6100.
Примечательно, что при установке хотфиксов для ASA, названия которых начинаются с "89", требуется предварительно обновить ASDM до версии 7.24.1.374. Более старые версии Adaptive Security Device Manager не распознают новый формат нумерации релизов ASA Software, что может привести к ошибкам при управлении устройством.
Компания Cisco также предоставляет инструмент Software Checker, который позволяет администраторам определить, подвержено ли конкретное устройство перечисленным уязвимостям, и узнать версию, в которой проблема устранена. Для этого достаточно указать релиз ПО и платформу. В рекомендациях Cisco подчёркивается, что пользователям следует как можно скорее перейти на исправленные версии, поскольку в августе 2026 года группа PSIRT (Cisco Product Security Incident Response Team) зафиксировала активную эксплуатацию этой уязвимости в реальных атаках. Это означает, что злоумышленники уже используют недостаток для вывода межсетевых экранов из строя.
Уязвимость была обнаружена в ходе внутреннего тестирования безопасности, а также независимо сообщена исследователем Валерио Бруссани из harmonyguard.cloud. Сочетание активной эксплуатации и отсутствия обходных мер делает установку обновлений безотлагательной задачей для всех операторов затронутых межсетевых экранов. Особое внимание следует уделить устройствам, доступным из интернета, поскольку вектор атаки не требует наличия учётных данных.
Подобные проблемы в VPN-сервисах становятся всё более заметной тенденцией. Удалённый доступ к корпоративным ресурсам остаётся одной из самых привлекательных целей для злоумышленников, поэтому ошибки в реализации SSL VPN регулярно приводят к серьёзным последствиям. В данном случае уязвимость не позволяет выполнить произвольный код или похитить данные, но даже одномоментная перезагрузка межсетевого экрана способна прервать работу большого числа сотрудников и критических сервисов. При повторных атаках восстановление нормальной работы может занять длительное время.
Разработчики Cisco оперативно подготовили набор исправлений, покрывающих все поддерживаемые ветки программного обеспечения. Администраторам рекомендуется сверить используемые версии с перечнем хотфиксов из бюллетеня cisco-sa-asaftd-vpn-dos-dzv4mQFF и установить обновления в кратчайшие сроки. До завершения обновления важно учитывать, что временных мер защиты не предусмотрено, поэтому задержка с установкой патчей увеличивает риск вывода устройств из строя.
Ссылки