Cisco ASA e FTD, vulnerabilità sfruttata attivamente può riavviare i firewall
Vulnérabilités

Image d’illustration générée par IA

Cisco ASA et FTD : une vulnérabilité activement exploitée peut redémarrer les pare-feu

Une vulnérabilité critique CVE-2026-20349 dans Cisco ASA et FTD exploite le VPN pour redémarrer les pare-feu. Correctifs disponibles.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Attaque à distance du service VPN

Cisco signale l’exploitation active de CVE-2026-20349, une vulnérabilité de gravité élevée avec un score CVSS de 8,6.

La faille résulte de contrôles insuffisants lors de la gestion des erreurs pendant le traitement des requêtes HTTP. Un attaquant distant non authentifié peut envoyer une requête spécialement conçue au service Remote Access SSL VPN.

L’exploitation peut provoquer le redémarrage de l’équipement et entraîner une condition de déni de service (DoS). Les conséquences peuvent inclure l’interruption de l’accès distant et des fonctions de sécurité du réseau.

Cisco a détecté l’activité malveillante au début du mois. La vulnérabilité a été découverte lors de tests internes, puis identifiée séparément par Valerio Brussani.

L’identité ou l’origine de l’attaquant, les organisations ciblées, les techniques utilisées ainsi que le succès réel des opérations ne sont pas connus.

Produits et configurations exposés

Sont concernés les équipements exécutant des versions vulnérables des logiciels suivants :

  • Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
  • Cisco Secure Firewall Threat Defense (FTD) Software

L’exposition survient lorsqu’au moins l’une des configurations suivantes est activée :

  • IKEv2 Remote Access VPN avec des services client : crypto ikev2 enable <interface_name> client-services port <port_numbers>
  • SSL-VPN : webvpn enable <interface_name>
  • Zero Trust Network Access : zero-trust enable

Versions ASA corrigées

  • ASA 9.16 : 89.16.4.50
  • ASA 9.18 : 89.18.4.50
  • ASA 9.20 : 9.20.4.235
  • ASA 9.22 : 9.22.3.191
  • ASA 9.23 : 9.23.1.211
  • ASA 9.24 : 9.24.1.221

Correctifs FTD

Pour FTD 7.0, la branche 7.0.9.1 est disponible avec les packages suivants :

  • Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • Cisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • Cisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • Cisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar

Pour les autres branches, Cisco indique les correctifs suivants :

  • FTD 7.2 : HM-7.2.11.1-2.sh.REL.tar
  • FTD 7.4 : HK-7.4.7.1-1.sh.REL.tar
  • FTD 7.6 : DD-7.6.4.1-2.sh.REL.tar
  • FTD 7.7 : AN-7.7.11.1-2.sh.REL.tar

Ces correctifs sont distribués dans des variantes destinées aux plateformes Cisco_FTD, SSP_FP1K, SSP_FP2K, SSP_FP3K et SSP, avec une disponibilité supplémentaire pour certains modèles, notamment Cisco_Secure_FW_TD_1200, 200, 4200 et 6100.

Pour FTD 10.0, les packages correctifs sont les suivants :

  • Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tar
  • Cisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar

Mise à jour prioritaire et échéances

Cisco indique qu’aucune solution de contournement efficace n’est disponible. Les administrateurs doivent donc appliquer la version corrigée ou le correctif correspondant à la branche installée.

La priorité doit être accordée aux équipements exposant SSL-VPN, IKEv2 Remote Access VPN ou Zero Trust Network Access sur des réseaux non fiables.

La vulnérabilité a été ajoutée par la CISA à son catalogue Known Exploited Vulnerabilities (KEV). Les agences civiles fédérales américaines (FCEB) doivent terminer les mises à jour avant le 14 août 2026.

Aucun indicateur de compromission spécifique n’a été communiqué. Le redémarrage inattendu d’un équipement VPN associé à des requêtes HTTP anormales doit néanmoins donner lieu à une vérification des journaux et de l’état des mises à jour.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCVE-2026-20349Cisco ASACisco FTDvulnérabilitépare-feuVPNdéni de servicecorrectif
Retour à l'accueil