Новость
Уязвимость в Cisco Secure Firewall позволяет удаленно вывести устройства из строя
CVE-2026-20349. Уязвимость в программном стеке Cisco Secure Firewall (ASA и FTD) позволяет удалённому неавторизованному атакующему вызвать внезапную перезагрузку устройства и вывести его из строя.
Мстислав Бокарев·обновлено 13 августа 2026 г.

Баг уже эксплуатируется: CISA внесла идентификатор в каталог Known Exploited Vulnerabilities и установила крайний срок устранения для федеральных агентств США на 14 августа. По данным Cisco, исправления выпущены, рабочих обходных мер нет.
Вектор эксплуатации
- Уязвимость затрагивает Remote Access SSL VPN: IKEv2 Remote Access VPN с клиентскими сервисами, SSL VPN, Zero Trust Network Access (ZTNA).
- Условие срабатывания: на устройстве активны SSL listen sockets (соответствующий сервис включён в конфигурации).
- Триггер — специально сформированный HTTP-запрос к уязвимому сервису. Аутентификация не требуется. Взаимодействие пользователя не нужно.
- Результат — некорректная обработка ошибок в обработчике HTTP, неожиданная перезагрузка appliance, отказ в обслуживании.
- Обнаружение: внутреннее тестирование Cisco плюс внешний репорт исследователя Valerio Brussani.
Затронутые версии и патчи
- ASA: фиксация покрывает ветки 9.16, 9.18, 9.20, 9.22, 9.23, 9.24 (hot fixes).
- FTD: 7.0, 7.2, 7.4, 7.6, 7.7, 10.0 (hot fixes).
- Workarounds отсутствуют. Индикаторы компрометации не опубликованы.
- Подтверждённая активность зафиксирована Product Security Incident Response Team в августе 2026 года.
Чек-лист митигации
- Идентифицировать все ASA/FTD с активными SSL VPN, IKEv2 Remote Access VPN, ZTNA.
- Сверить текущую версию ПО с перечнем уязвимых веток.
- Применить hot fix соответствующей ветки в пределах установленного окна.
- Изолировать публично доступные SSL listen sockets на период до обновления: внешний фильтр на входном периметре, ограничение source IP до управляемого списка.
- Зафиксировать в логах baseline нормальной перезагрузки устройств: аномалия reload без административного события — индикатор попытки эксплуатации.
- Проверить процедуру отката на случай деградации сервиса после патча.
- Пересмотреть политику раскрытия Remote Access VPN: минимизация поверхности атаки снижает класс риска по любой будущей CVE в этом стеке.
Поверхность уязвимости — стандартный корпоративный VPN-шлюз. Компрометация одного устройства даёт DoS на периметре без следов и без необходимости учётных данных. Время на реакцию — минимум.