Immagine illustrativa generata con AI
Cisco ASA e FTD, vulnerabilità sfruttata attivamente può riavviare i firewall
Vulnerabilità CVE-2026-20349 nei firewall Cisco ASA e FTD: attacco remoto può riavviare il dispositivo. Aggiornamenti disponibili.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Attacco remoto al servizio VPN
Cisco segnala lo sfruttamento attivo di CVE-2026-20349, una vulnerabilità ad alta gravità con punteggio CVSS 8.6.
Il difetto riguarda controlli insufficienti nella gestione degli errori durante l’elaborazione di richieste HTTP. Un attaccante remoto non autenticato può inviare una richiesta appositamente costruita al servizio Remote Access SSL VPN.
L’exploit può provocare il riavvio del dispositivo e una condizione di denial of service (DoS). Le conseguenze includono l’interruzione dell’accesso remoto e delle funzioni di sicurezza della rete.
Cisco ha rilevato l’attività malevola all’inizio del mese. La vulnerabilità è emersa durante test interni ed è stata individuata separatamente anche da Valerio Brussani.
Non sono noti l’identità o l’origine dell’attaccante, le organizzazioni prese di mira, le tecniche impiegate né l’effettivo successo delle operazioni.
Prodotti e configurazioni esposte
Sono coinvolti i dispositivi che eseguono versioni vulnerabili di:
- Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
- Cisco Secure Firewall Threat Defense (FTD) Software
L’esposizione si verifica quando è presente almeno una di queste configurazioni:
- IKEv2 Remote Access VPN con servizi client:
crypto ikev2 enable <interface_name> client-services port <port_numbers> - SSL-VPN:
webvpn enable <interface_name> - Zero Trust Network Access:
zero-trust enable
Versioni ASA corrette
- ASA 9.16:
89.16.4.50 - ASA 9.18:
89.18.4.50 - ASA 9.20:
9.20.4.235 - ASA 9.22:
9.22.3.191 - ASA 9.23:
9.23.1.211 - ASA 9.24:
9.24.1.221
Hotfix FTD
Per FTD 7.0 è disponibile il ramo 7.0.9.1, con questi pacchetti:
Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tarCisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar
Per gli altri rami sono indicati:
- FTD 7.2:
HM-7.2.11.1-2.sh.REL.tar - FTD 7.4:
HK-7.4.7.1-1.sh.REL.tar - FTD 7.6:
DD-7.6.4.1-2.sh.REL.tar - FTD 7.7:
AN-7.7.11.1-2.sh.REL.tar
Questi hotfix sono distribuiti in varianti per le piattaforme Cisco_FTD, SSP_FP1K, SSP_FP2K, SSP_FP3K e SSP, con disponibilità aggiuntive per alcuni modelli, tra cui Cisco_Secure_FW_TD_1200, 200, 4200 e 6100.
Per FTD 10.0 i pacchetti correttivi sono:
Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tarCisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar
Aggiornamento prioritario e scadenze
Cisco dichiara che non esistono workaround risolutivi. Gli amministratori devono quindi applicare la versione corretta o l’hotfix corrispondente al ramo installato.
La priorità va ai dispositivi che espongono SSL-VPN, IKEv2 Remote Access VPN o Zero Trust Network Access verso reti non affidabili.
La vulnerabilità è stata inserita da CISA nel catalogo Known Exploited Vulnerabilities (KEV). Le agenzie civili federali statunitensi (FCEB) devono completare gli aggiornamenti entro il 14 agosto 2026.
Non sono stati resi noti indicatori di compromissione specifici. Il riavvio inatteso di un apparato VPN, associato a richieste HTTP anomale, merita comunque una verifica dei log e dello stato degli aggiornamenti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
