Cisco ASA e FTD, vulnerabilità sfruttata attivamente può riavviare i firewall
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco ASA y FTD: una vulnerabilidad explotada activamente puede reiniciar los firewalls

Explotación activa de CVE-2026-20349 en Cisco ASA y FTD causa reinicio de firewalls y denegación de servicio. Consulta versiones afectadas y correcciones.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Ataque remoto al servicio VPN

Cisco ha informado de la explotación activa de CVE-2026-20349, una vulnerabilidad de gravedad alta con una puntuación CVSS de 8,6.

El fallo se debe a controles insuficientes en la gestión de errores durante el procesamiento de solicitudes HTTP. Un atacante remoto no autenticado puede enviar una solicitud especialmente diseñada al servicio Remote Access SSL VPN.

El exploit puede provocar el reinicio del dispositivo y una condición de denegación de servicio (DoS). Entre las consecuencias se incluyen la interrupción del acceso remoto y de las funciones de seguridad de la red.

Cisco detectó la actividad maliciosa a principios de mes. La vulnerabilidad salió a la luz durante pruebas internas y también fue identificada de forma independiente por Valerio Brussani.

No se conocen la identidad ni el origen del atacante, las organizaciones objetivo, las técnicas empleadas ni el éxito real de las operaciones.

Productos y configuraciones expuestos

Están afectados los dispositivos que ejecutan versiones vulnerables de:

  • Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
  • Cisco Secure Firewall Threat Defense (FTD) Software

La exposición se produce cuando está presente al menos una de estas configuraciones:

  • IKEv2 Remote Access VPN con servicios de cliente: crypto ikev2 enable <interface_name> client-services port <port_numbers>
  • SSL-VPN: webvpn enable <interface_name>
  • Zero Trust Network Access: zero-trust enable

Versiones corregidas de ASA

  • ASA 9.16: 89.16.4.50
  • ASA 9.18: 89.18.4.50
  • ASA 9.20: 9.20.4.235
  • ASA 9.22: 9.22.3.191
  • ASA 9.23: 9.23.1.211
  • ASA 9.24: 9.24.1.221

Hotfix para FTD

Para FTD 7.0 está disponible la versión 7.0.9.1, con los siguientes paquetes:

  • Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • Cisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • Cisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • Cisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar

Para las demás ramas se indican:

  • FTD 7.2: HM-7.2.11.1-2.sh.REL.tar
  • FTD 7.4: HK-7.4.7.1-1.sh.REL.tar
  • FTD 7.6: DD-7.6.4.1-2.sh.REL.tar
  • FTD 7.7: AN-7.7.11.1-2.sh.REL.tar

Estos hotfixes se distribuyen en variantes para las plataformas Cisco_FTD, SSP_FP1K, SSP_FP2K, SSP_FP3K y SSP, con disponibilidad adicional para algunos modelos, entre ellos Cisco_Secure_FW_TD_1200, 200, 4200 y 6100.

Para FTD 10.0, los paquetes correctivos son:

  • Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar

Actualización prioritaria y plazos

Cisco declara que no existen medidas de mitigación eficaces. Por tanto, los administradores deben aplicar la versión corregida o el hotfix correspondiente a la rama instalada.

La prioridad debe centrarse en los dispositivos que exponen SSL-VPN, IKEv2 Remote Access VPN o Zero Trust Network Access hacia redes no confiables.

CISA ha incluido la vulnerabilidad en su catálogo Known Exploited Vulnerabilities (KEV). Las agencias civiles federales estadounidenses (FCEB) deben completar las actualizaciones antes del 14 de agosto de 2026.

No se han publicado indicadores de compromiso específicos. Aun así, un reinicio inesperado de un dispositivo VPN asociado a solicitudes HTTP anómalas requiere revisar los registros y el estado de las actualizaciones.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCisco ASACisco FTDvulnerabilidadCVE-2026-20349denegación de serviciofirewallshotfix
Volver al inicio