Illustration mit KI erzeugt
Cisco ASA und FTD: Aktiv ausgenutzte Schwachstelle kann Firewalls neu starten
Cisco warnt vor aktiver Ausnutzung von CVE-2026-20349 in ASA- und FTD-Firewalls. Ein Remote-Angriff auf den VPN-Dienst kann Geräte neu starten und DoS verursachen. Erfahren Sie, welche Versionen betroffen sind.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Remote-Angriff auf den VPN-Dienst
Cisco warnt vor der aktiven Ausnutzung von CVE-2026-20349, einer schwerwiegenden Schwachstelle mit einem CVSS-Score von 8.6.
Die Schwachstelle beruht auf unzureichenden Fehlerprüfungen bei der Verarbeitung von HTTP-Anfragen. Ein nicht authentifizierter Angreifer kann eine speziell präparierte Anfrage an den Dienst Remote Access SSL VPN senden.
Der Exploit kann einen Neustart des Geräts und einen Denial-of-Service (DoS) verursachen. Zu den möglichen Folgen zählen die Unterbrechung des Fernzugriffs und der Netzwerksicherheitsfunktionen.
Cisco entdeckte die schädliche Aktivität Anfang des Monats. Die Schwachstelle wurde im Rahmen interner Tests festgestellt und unabhängig davon auch von Valerio Brussani gemeldet.
Identität und Herkunft des Angreifers, die angegriffenen Organisationen, die eingesetzten Techniken sowie der tatsächliche Erfolg der Operationen sind nicht bekannt.
Betroffene Produkte und Konfigurationen
Betroffen sind Geräte, auf denen verwundbare Versionen folgender Produkte ausgeführt werden:
- Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
- Cisco Secure Firewall Threat Defense (FTD) Software
Eine Gefährdung besteht, wenn mindestens eine der folgenden Konfigurationen aktiviert ist:
- IKEv2 Remote Access VPN mit Client-Diensten:
crypto ikev2 enable <interface_name> client-services port <port_numbers> - SSL-VPN:
webvpn enable <interface_name> - Zero Trust Network Access:
zero-trust enable
Korrigierte ASA-Versionen
- ASA 9.16:
89.16.4.50 - ASA 9.18:
89.18.4.50 - ASA 9.20:
9.20.4.235 - ASA 9.22:
9.22.3.191 - ASA 9.23:
9.23.1.211 - ASA 9.24:
9.24.1.221
FTD-Hotfixes
Für FTD 7.0 ist der Zweig 7.0.9.1 verfügbar. Dazu gehören folgende Pakete:
Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar
Für die anderen Zweige sind folgende Pakete angegeben:
- FTD 7.2:
HM-7.2.11.1-2.sh.REL.tar - FTD 7.4:
HK-7.4.7.1-1.sh.REL.tar - FTD 7.6:
DD-7.6.4.1-2.sh.REL.tar - FTD 7.7:
AN-7.7.11.1-2.sh.REL.tar
Diese Hotfixes werden in Varianten für die Plattformen Cisco_FTD, SSP_FP1K, SSP_FP2K, SSP_FP3K und SSP bereitgestellt. Für einige Modelle sind zusätzliche Pakete verfügbar, darunter Cisco_Secure_FW_TD_1200, 200, 4200 und 6100.
Für FTD 10.0 stehen folgende korrigierte Pakete zur Verfügung:
Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar
Prioritäre Aktualisierung und Fristen
Cisco zufolge gibt es keine wirksamen Workarounds. Administratoren müssen daher die für den installierten Zweig passende korrigierte Version oder den entsprechenden Hotfix einspielen.
Priorität haben Geräte, die SSL-VPN, IKEv2 Remote Access VPN oder Zero Trust Network Access gegenüber nicht vertrauenswürdigen Netzwerken bereitstellen.
Die Schwachstelle wurde von der CISA in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. US-amerikanische zivile Bundesbehörden (FCEB) müssen die Updates bis zum 14. August 2026 installieren.
Spezifische Indicators of Compromise wurden nicht veröffentlicht. Ein unerwarteter Neustart eines VPN-Geräts in Verbindung mit ungewöhnlichen HTTP-Anfragen sollte dennoch Anlass sein, die Protokolle und den Update-Status zu überprüfen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
