Неаутентифицированный удалённый злоумышленник может вызвать перезагрузку межсетевых экранов Cisco Secure Firewall. Для этого достаточно отправить специально сформированный HTTP-запрос к сервису Remote Access SSL VPN. В результате устройство перезагружается, и доступ к сети через VPN прекращается.
Уязвимость CVE-2026-20349
Атака не требует предварительной аутентификации. Поэтому ею может воспользоваться любой человек, способный отправить HTTP-запрос на VPN-интерфейс устройства. Этот интерфейс обычно доступен из интернета, поскольку предназначен для подключения удалённых сотрудников. Следовательно, поверхность атаки потенциально широка. Злоумышленнику не нужен физический доступ к устройству или локальной сети, достаточно лишь сетевой доступности сервиса.
Причина уязвимости - недостаточная проверка ошибок при обработке HTTP-запросов. Когда на устройство поступает специально сформированный запрос, механизм проверки не справляется с его анализом. Это приводит к сбою в работе службы и последующей перезагрузке. Такие ошибки нередко встречаются в сложных сетевых сервисах, однако в данном случае атака может быть проведена без каких-либо учётных данных. По классификации CWE эта проблема относится к категории неправильной обработки ошибок. Подобные недоработки часто возникают при разработке сервисов, работающих с сетевым трафиком. Уязвимость получила идентификатор CVE-2026-20349 и оценку 8.6 балла по шкале CVSS, что соответствует высокому уровню опасности.
Проблема затрагивает Cisco Secure Firewall Adaptive Security Appliance (ASA) Software и Cisco Secure Firewall Threat Defense (FTD) Software. Уязвимыми считаются конфигурации, в которых включён сервис Remote Access SSL VPN, IKEv2 Remote Access VPN или функция Zero Trust Network Access (последняя доступна только в FTD). Если ни одна из этих функций не активирована, устройство не подвержено угрозе. Cisco подтвердила, что уязвимость не влияет на Cisco Secure Firewall Management Center (FMC).
Remote Access SSL VPN - это технология, позволяющая сотрудникам подключаться к корпоративной сети через зашифрованный туннель с использованием браузера или VPN-клиента. Она широко применяется для удалённой работы. Поэтому недоступность этого сервиса напрямую влияет на бизнес-процессы компаний, которые полагаются на удалённых сотрудников. Перезагрузка межсетевого экрана также может затронуть другие функции, такие как маршрутизация и фильтрация трафика, если устройство используется в качестве основного шлюза.
В августе 2026 года команда Cisco PSIRT (подразделение по реагированию на угрозы безопасности) зафиксировала активное использование этой уязвимости в атаках. На момент публикации бюллетеня Cisco не раскрыла подробности о пострадавших организациях или используемых методах. Тем не менее факт эксплуатации подтверждён, что повышает срочность установки обновлений. Компания настоятельно рекомендует клиентам как можно скорее перейти на исправленные версии. Уязвимость может эксплуатироваться как вручную, так и с помощью автоматизированных инструментов, что увеличивает риск масштабных атак.
Cisco выпустила хотфиксы для всех поддерживаемых версий ASA и FTD. Для ASA обновления доступны для выпусков 9.16, 9.18, 9.20, 9.22, 9.23 и 9.24. Для FTD исправления выпущены для версий 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Загрузить обновления можно из центра загрузки Software Center на сайте Cisco. Для FTD подготовлены отдельные пакеты для различных аппаратных платформ, включая серии Firepower и Secure Firewall. Администраторам следует выбирать соответствующий файл для своей модели. Некоторым пользователям ASA перед установкой хотфиксов может потребоваться обновление ASDM до версии 7.24.1.374.
Обходных способов защиты от этой уязвимости не существует, подчёркивают в Cisco. Единственный способ устранить проблему - установить патч. Администраторам рекомендуется проверить, подвержены ли их устройства атаке, с помощью онлайн-инструмента Cisco Software Checker. Для этого нужно указать версию программного обеспечения и платформу. Инструмент также показывает, какая версия содержит первое исправление для данной уязвимости, что помогает спланировать обновление. Для FTD уязвимые функции включаются через Cisco Secure Firewall Management Center или Cisco Secure Firewall Device Manager, поэтому администраторам стоит проверить соответствующие настройки удалённого доступа.
Межсетевые экраны Cisco Secure Firewall широко используются в корпоративных сетях для организации удалённого доступа. Перезагрузка такого устройства может надолго нарушить работу VPN-сервисов и связанных с ними бизнес-процессов. Злоумышленник может повторять отправку запросов, чтобы удерживать устройство в состоянии постоянной перезагрузки. Это способно полностью парализовать удалённый доступ сотрудников и остановить критически важные операции. Хотя Cisco не публиковала индикаторы компрометации, администраторам рекомендуется проверить системные журналы на предмет необычных HTTP-запросов, которые могли привести к перезагрузкам.
Уязвимость связана с обработкой входящих HTTP-запросов, а не с алгоритмами шифрования или аутентификации. Поэтому её эксплуатация не требует специальных привилегий. Уязвимость обнаружили во время внутреннего тестирования Cisco, кроме того, о ней сообщил независимый исследователь Валерио Бруссани (Valerio Brussani). Это уже не первый случай, когда VPN-сервисы крупных вендоров становятся целью атак, направленных на вывод оборудования из строя. Своевременное обновление сетевых устройств остаётся ключевой мерой защиты от подобных угроз. Уязвимость затрагивает все версии ASA и FTD с уязвимыми конфигурациями до установки исправлений. Разработчики оперативно выпустили обновления, пользователям рекомендуется установить их в кратчайшие сроки.
Ссылки