In het wild misbruikte Cisco ASA- en FTD-fouten kunnen DoS op afstand veroorzaken

Cisco heeft gewaarschuwd dat er in het wild misbruik is gemaakt van een nieuwe kwetsbaarheid die van invloed is op Secure Firewall Adaptive Security Appliance (ASA)-software en Secure Firewall Threat Defense (FTD)-software.

De zeer ernstige fout, bijgehouden als CVE-2026-20349 (CVSS-score: 8,6), is een geval van onvoldoende foutcontrole bij het verwerken van HTTP-verzoeken waardoor een niet-geverifieerde, externe aanvaller een Denial-of-Service (DoS)-toestand kan activeren.

“Een aanvaller zou dit beveiligingslek kunnen misbruiken door een vervaardigd HTTP-verzoek te sturen naar de Remote Access SSL VPN-service op een getroffen apparaat”, aldus Cisco in een advies van dinsdag. “Een succesvolle exploit zou ervoor kunnen zorgen dat de aanvaller het getroffen apparaat opnieuw laadt, wat resulteert in een DoS-toestand.”

De beveiligingsfouten zijn van invloed op apparaten waarop een kwetsbare versie van Secure Firewall ASA Software of Cisco Secure FTD Software draait en die een of meer van de onderstaande kwetsbare configuraties hebben:

  • IKEv2 Remote Access VPN (met clientservices) – crypto ikev2 inschakelen client-services poort
  • SSL-VPN – webvpn inschakelen
  • Zero Trust-netwerktoegang2 – zero-trust inschakelen

De volgende versies van ASA en FTD zijn getroffen:

  • ASA 9.161 – Opgelost in 89.16.4.50)
  • ASA 9.181 – Opgelost in 89.18.4.50)
  • ASA 9.20 – Opgelost in 9.20.4.235)
  • ASA 9.22 – Opgelost in 9.22.3.191)
  • ASA 9.23 – Opgelost in 9.23.1.211)
  • ASA 9.24 – Opgelost in 9.24.1.221)
  • FTD 7.0 – Vast in

    • Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tar
    • Cisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
    • Cisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tar
    • Cisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar
  • FTD 7.2 – Vast in

    • Cisco_FTD_Hotfix_HM-7.2.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP1K_Hotfix_HM-7.2.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP2K_Hotfix_HM-7.2.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP3K_Hotfix_HM-7.2.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_Hotfix_HM-7.2.11.1-2.sh.REL.tar
  • FTD 7.4 – Vast in

    • Cisco_FTD_Hotfix_HK-7.4.7.1-1.sh.REL.tar
    • Cisco_FTD_SSP_FP1K_Hotfix_HK-7.4.7.1-1.sh.REL.tar
    • Cisco_FTD_SSP_FP2K_Hotfix_HK-7.4.7.1-1.sh.REL.tar
    • Cisco_FTD_SSP_FP3K_Hotfix_HK-7.4.7.1-1.sh.REL.tar
    • Cisco_FTD_SSP_Hotfix_HK-7.4.7.1-1.sh.REL.tar
    • Cisco_Secure_FW_TD_4200_Hotfix_HK-7.4.7.1-1.sh.REL.tar
  • FTD 7.6 (vast ingebouwd

    • Cisco_FTD_Hotfix_DD-7.6.4.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP1K_Hotfix_DD-7.6.4.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP3K_Hotfix_DD-7.6.4.1-2.sh.REL.tar
    • Cisco_FTD_SSP_Hotfix_DD-7.6.4.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_4200_Hotfix_DD-7.6.4.1-2.sh.REL.tar
  • FTD 7.7 – Vast in

    • Cisco_FTD_Hotfix_AN-7.7.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP1K_Hotfix_AN-7.7.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP3K_Hotfix_AN-7.7.11.1-2.sh.REL.tar
    • Cisco_FTD_SSP_Hotfix_AN-7.7.11.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_1200_Hotfix_AN-7.7.11.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_4200_Hotfix_AN-7.7.11.1-2.sh.REL.tar
  • FTD 10.0 – Vast in

    • Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tar
    • Cisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tar
    • Cisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tar
    • Cisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar

Cisco zei dat er geen oplossingen zijn om de fout te verhelpen, en voegde eraan toe dat het eerder deze maand op de hoogte werd gebracht van actieve exploitatie. De fabrikant van netwerkapparatuur zei dat het probleem werd ontdekt tijdens interne beveiligingstests. Het heeft ook Valerio Brussani gecrediteerd voor het afzonderlijk ontdekken en melden van de kwetsbaarheid.

Er zijn momenteel geen details over de aard van de aanvallen, de identiteit en de oorsprong van de bedreigingsacteur die de kwetsbaarheid exploiteert, welke organisaties het doelwit zijn en of een van deze inspanningen succesvol was.

De ontwikkeling heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) ertoe aangezet om de fout toe te voegen aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor de Federal Civilian Executive Branch (FCEB)-agentschappen de oplossingen vóór 14 augustus 2026 moeten toepassen.

Thijs Van der Does