LIVE
Новость

Уязвимость в Cisco Secure Firewall позволяет удаленно вывести устройства из строя

CVE-2026-20349. Уязвимость в программном стеке Cisco Secure Firewall (ASA и FTD) позволяет удалённому неавторизованному атакующему вызвать внезапную перезагрузку устройства и вывести его из строя.

Мстислав Бокарев·обновлено 13 августа 2026 г.

Уязвимость в Cisco Secure Firewall позволяет удаленно вывести устройства из строя

Баг уже эксплуатируется: CISA внесла идентификатор в каталог Known Exploited Vulnerabilities и установила крайний срок устранения для федеральных агентств США на 14 августа. По данным Cisco, исправления выпущены, рабочих обходных мер нет.

Вектор эксплуатации

  • Уязвимость затрагивает Remote Access SSL VPN: IKEv2 Remote Access VPN с клиентскими сервисами, SSL VPN, Zero Trust Network Access (ZTNA).
  • Условие срабатывания: на устройстве активны SSL listen sockets (соответствующий сервис включён в конфигурации).
  • Триггер — специально сформированный HTTP-запрос к уязвимому сервису. Аутентификация не требуется. Взаимодействие пользователя не нужно.
  • Результат — некорректная обработка ошибок в обработчике HTTP, неожиданная перезагрузка appliance, отказ в обслуживании.
  • Обнаружение: внутреннее тестирование Cisco плюс внешний репорт исследователя Valerio Brussani.

Затронутые версии и патчи

  • ASA: фиксация покрывает ветки 9.16, 9.18, 9.20, 9.22, 9.23, 9.24 (hot fixes).
  • FTD: 7.0, 7.2, 7.4, 7.6, 7.7, 10.0 (hot fixes).
  • Workarounds отсутствуют. Индикаторы компрометации не опубликованы.
  • Подтверждённая активность зафиксирована Product Security Incident Response Team в августе 2026 года.

Чек-лист митигации

  • Идентифицировать все ASA/FTD с активными SSL VPN, IKEv2 Remote Access VPN, ZTNA.
  • Сверить текущую версию ПО с перечнем уязвимых веток.
  • Применить hot fix соответствующей ветки в пределах установленного окна.
  • Изолировать публично доступные SSL listen sockets на период до обновления: внешний фильтр на входном периметре, ограничение source IP до управляемого списка.
  • Зафиксировать в логах baseline нормальной перезагрузки устройств: аномалия reload без административного события — индикатор попытки эксплуатации.
  • Проверить процедуру отката на случай деградации сервиса после патча.
  • Пересмотреть политику раскрытия Remote Access VPN: минимизация поверхности атаки снижает класс риска по любой будущей CVE в этом стеке.

Поверхность уязвимости — стандартный корпоративный VPN-шлюз. Компрометация одного устройства даёт DoS на периметре без следов и без необходимости учётных данных. Время на реакцию — минимум.