Imagen ilustrativa generada con IA
Cisco ASA y FTD: una vulnerabilidad explotada activamente puede reiniciar los firewalls
Explotación activa de CVE-2026-20349 en Cisco ASA y FTD causa reinicio de firewalls y denegación de servicio. Consulta versiones afectadas y correcciones.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Ataque remoto al servicio VPN
Cisco ha informado de la explotación activa de CVE-2026-20349, una vulnerabilidad de gravedad alta con una puntuación CVSS de 8,6.
El fallo se debe a controles insuficientes en la gestión de errores durante el procesamiento de solicitudes HTTP. Un atacante remoto no autenticado puede enviar una solicitud especialmente diseñada al servicio Remote Access SSL VPN.
El exploit puede provocar el reinicio del dispositivo y una condición de denegación de servicio (DoS). Entre las consecuencias se incluyen la interrupción del acceso remoto y de las funciones de seguridad de la red.
Cisco detectó la actividad maliciosa a principios de mes. La vulnerabilidad salió a la luz durante pruebas internas y también fue identificada de forma independiente por Valerio Brussani.
No se conocen la identidad ni el origen del atacante, las organizaciones objetivo, las técnicas empleadas ni el éxito real de las operaciones.
Productos y configuraciones expuestos
Están afectados los dispositivos que ejecutan versiones vulnerables de:
- Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
- Cisco Secure Firewall Threat Defense (FTD) Software
La exposición se produce cuando está presente al menos una de estas configuraciones:
- IKEv2 Remote Access VPN con servicios de cliente:
crypto ikev2 enable <interface_name> client-services port <port_numbers> - SSL-VPN:
webvpn enable <interface_name> - Zero Trust Network Access:
zero-trust enable
Versiones corregidas de ASA
- ASA 9.16:
89.16.4.50 - ASA 9.18:
89.18.4.50 - ASA 9.20:
9.20.4.235 - ASA 9.22:
9.22.3.191 - ASA 9.23:
9.23.1.211 - ASA 9.24:
9.24.1.221
Hotfix para FTD
Para FTD 7.0 está disponible la versión 7.0.9.1, con los siguientes paquetes:
Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar
Para las demás ramas se indican:
- FTD 7.2:
HM-7.2.11.1-2.sh.REL.tar - FTD 7.4:
HK-7.4.7.1-1.sh.REL.tar - FTD 7.6:
DD-7.6.4.1-2.sh.REL.tar - FTD 7.7:
AN-7.7.11.1-2.sh.REL.tar
Estos hotfixes se distribuyen en variantes para las plataformas Cisco_FTD, SSP_FP1K, SSP_FP2K, SSP_FP3K y SSP, con disponibilidad adicional para algunos modelos, entre ellos Cisco_Secure_FW_TD_1200, 200, 4200 y 6100.
Para FTD 10.0, los paquetes correctivos son:
Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar
Actualización prioritaria y plazos
Cisco declara que no existen medidas de mitigación eficaces. Por tanto, los administradores deben aplicar la versión corregida o el hotfix correspondiente a la rama instalada.
La prioridad debe centrarse en los dispositivos que exponen SSL-VPN, IKEv2 Remote Access VPN o Zero Trust Network Access hacia redes no confiables.
CISA ha incluido la vulnerabilidad en su catálogo Known Exploited Vulnerabilities (KEV). Las agencias civiles federales estadounidenses (FCEB) deben completar las actualizaciones antes del 14 de agosto de 2026.
No se han publicado indicadores de compromiso específicos. Aun así, un reinicio inesperado de un dispositivo VPN asociado a solicitudes HTTP anómalas requiere revisar los registros y el estado de las actualizaciones.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
