Компанія Cisco виявила вразливість високої серйозності в програмному забезпеченні Secure Firewall Adaptive Security Appliance (ASA) та Secure Firewall Threat Defense (FTD), яка вже експлуатується в природі. Відстежувана як CVE-2026-20349, ця уразливість має оцінку CVSS 8.6 і дозволяє неавтентифікованому віддаленому атакувальнику змусити уражений брандмауер перезавантажитися, що призводить до виникнення стану відмови в обслуговуванні (DoS).
Проблема безпеки викликана недостатньою перевіркою помилок, коли пристрої Cisco обробляють спеціально створені HTTP-запити через службу віддаленого доступу SSL VPN. Аутентифікація або взаємодія користувача не потрібні, що робить VPN-шлюзи з прямим підключенням до Інтернету особливо привабливими цілями для порушення.
Уразливість, яка впливає на продукти Secure Firewall Adaptive Security Appliance та FTD, стає експлуатованою, коли конкретна функція віддаленого доступу вмикає SSL-сокети прослуховування. Успішна атака може раптово перезапустити уражений апарат безпеки, перериваючи VPN-з’єднання та потенційно порушуючи доступ до бізнес-критичних мереж і сервісів.
Команда реагування на інциденти безпеки продуктів Cisco (PSIRT) дізналася про активну експлуатацію в серпні 2026 року. Після підтвердження атак Агентство кібербезпеки та безпеки інфраструктури США (CISA) додало уразливість до свого каталогу відомих експлуатованих вразливостей (KEV) та наказало федеральним цивільним агентствам США усунути її до 14 серпня 2026 року.
Аналіз CVE-2026-20349
Уразливість знаходиться у функціональності Remote Access SSL VPN, реалізованої програмним забезпеченням Cisco ASA та FTD. Cisco приписує проблему недостатній перевірці помилок під час обробки HTTP-запитів, надісланих у службу. Атакувальник може віддалено відправити спеціально створений запит, що викликає несподіване перезавантаження пристрою.
Найважливішими деталями для CVE-2026-20349 є те, що експлуатація не вимагає дійсних облікових даних або взаємодії адміністратора чи користувача VPN. Згідно з вектором CVSS від Cisco, атаку можна проводити віддалено через мережу, вона має низьку складність атаки, не вимагає привілеїв і в основному впливає на доступність.
CVE-2026-20349 впливає на установки Cisco ASA або FTD, що виконують уразливе програмне забезпечення, коли хоча б одна з наступних конфігурацій увімкнена:
- IKEv2 Remote Access VPN з клієнтськими сервісами, налаштована з параметрами crypto ikev2 enable <інтерфейс_назва> client-services port <номери_портів>
- SSL VPN, налаштована через webvpn і enable <інтерфейс_назва>
- Zero Trust Network Access, налаштована з zero-trust enable на підтримуваних системах FTD
Zero Trust Network Access має значення лише для Secure FTD Software. Сам центр управління Cisco Secure Firewall (FMC) не постраждав від уразливості.
З точки зору атакуючого, уразливість забезпечує порівняно простий спосіб порушення роботи крайового апарату безпеки. Оскільки сервіси VPN з віддаленим доступом часто безпосередньо підключені до Інтернету за проектом, для противника немає необхідності спочатку скомпрометувати внутрішню робочу станцію або отримати облікові дані VPN. Спеціально створений HTTP-запит, надісланий безпосередньо до уразливої служби, може бути достатнім для аварійного відключення та перезавантаження апарату.
Тому повторна експлуатація може порушувати VPN-сеанси та тимчасово перешкоджати віддаленим співробітникам, адміністраторам або стороннім користувачам досягати захищених ресурсів. Для організацій, де апарат ASA або FTD функціонує як важливий мережевий шлюз, повторні перезавантаження можуть мати ширший операційний вплив, хоча Cisco не описала вразливість як таку, що дозволяє виконання коду, крадіжку інформації або постійну компрометацію пристрою.
Cisco повідомила, що виявила вразливість під час внутрішнього тестування безпеки. Незалежно той же питання було ідентифіковано та повідомлено компанії дослідником безпеки Валеріо Бруссані. Cisco не розкрила, коли відбулося первісне відкриття, але публічна консультація була випущена 11 серпня 2026 року.
У консультації Cisco або двох цитованих звітах при розкритті не було ідентифіковано жодного загально доступного PoC для CVE-2026-20349. Тим не менш, підтверджена експлуатація в реальних умовах демонструє, що принаймні один актор загрози вже володіє робочим методом для експлуатації вразливості.
Cisco також не надала інформації про атакуючих, їх географічне походження, цільові організації чи обсяг успішних атак. Таким чином, доступна звітність не встановлює, чи пов’язана діяльність із кіберзлочинністю, шпигунством, хактивізмом чи опортунізмом сканування.
В даний час немає опублікованих вендором IOCs для CVE-2026-20349, прямо пов’язаних із зафіксованою експлуатацією. Це збільшує важливість поведінкового моніторингу, телеметрії здоров’я пристрою, аналізу HTTP-запитів та розслідування неочікуваних перезавантажень брандмауера, а не покладатися тільки на звичайні хеші, IP-адреси або домени.
Пом’якшення CVE-2026-20349
Cisco стверджує, що немає обхідних рішень , які повністю вирішують цю вразливість. Організації, що працюють з постраждалими конфігураціями, повинні якомога швидше встановити патчі, надані виробником, або оновити версію програмного забезпечення до виправленої.
Для Cisco ASA патчі доступні для наступних гілок:
- ASA 9.16: 89.16.4.50
- ASA 9.18: 89.18.4.50
- ASA 9.20: 9.20.4.235
- ASA 9.22: 9.22.3.191
- ASA 9.23: 9.23.1.211
- ASA 9.24: 9.24.1.221
Cisco зазначає, що організаціям, які встановлюють патчі для версій 9.16 або 9.18, слід використовувати ASDM 7.24.1.374, оскільки старі версії ASDM не розпізнають новий формат нумерації виходу ASA 89.x.
Cisco також випустила патчі, специфічні для гілок, для версій Secure FTD 7.0, 7.2, 7.4, 7.6, 7.7, і 10.0. Оскільки точний пакет залежить від випуску FTD та платформи апарату, адміністраторам слід скористатися консультацією безпеки Cisco та програмою перевірки програмного забезпечення для визначення відповідного оновлення для кожного пристрою.
Виявлення CVE-2026-20349 слід розпочати з ідентифікації підключених до Інтернету пристроїв ASA і FTD, перевірки версії їхнього програмного забезпечення, а також визначення, чи увімкнена функціональність Remote Access SSL VPN, IKEv2 client services або ZTNA. Системи, які відповідають обом умовам, повинні отримати найвищий пріоритет у пом’якшенні.
Для виявлення активності CVE-2026-20349 захисники повинні розслідувати:
- Неочікувані перезавантаження ASA або FTD без відповідного адміністративного обслуговування
- Повторні перезавантаження пристроїв, що відбуваються незабаром після вхідного HTTP або HTTPS трафіку
- Аномальні сплески запитів до інтерфейсів VPN з віддаленим доступом, спрямованих до Інтернету
- Сплески з’єднань або некоректні запити безпосередньо перед аварійним відключенням пристрою
- Повторні збої VPN, що походять з одних і тих самих зовнішніх джерел
- Попередження про доступність, пов’язані з інакше здоровими пристроями ASA або FTD
Ці сигнали не є остаточним доказом експлуатації. Однак, коли вони з’являються на незапатченому пристрої з підключенням до Інтернету, який конфігуровано з уразливими VPN-службами, організації повинні трактувати їх як потенційно підозрілі й співвідносити телеметрію брандмауера, VPN, мережі та проксі-серверів з попередньою обробкою.
Оскільки підтверджені атаки вже відбуваються, пом’якшення CVE-2026-20349 не повинно покладатися лише на моніторинг. Застосування виправленого програмного забезпечення Cisco є єдиним підтримуваним виробником способом повного усунення вразливості.
Організації також повинні пріоритезувати крайові апарати над менш піддаються впливу системами під час надзвичайних патчів. Шлюзи VPN безпосередньо знаходяться на периметрі мережі й відіграють критичну роль у підтримці доступності, що означає, що успішна експлуатація може порушити віддалену доступність навіть без компрометації конфіденційності чи цілісності.
FAQ
Що таке CVE-2026-20349 і як вона працює?
CVE-2026-20349 – це вразливість високої серйозності для відмови в обслуговуванні у службі Remote Access SSL VPN Cisco ASA та Secure FTD Software. Недостатня перевірка помилок під час обробки HTTP-запитів дозволяє неавтентифікованому віддаленому атакувальнику відправити спеціально створений запит, який змушує уражений пристрій перезавантажитися.
Коли була вперше виявлена CVE-2026-20349?
Cisco не публічно розкривала дату первісного виявлення. Компанія ідентифікувала питання під час внутрішнього тестування безпеки, тоді як незалежний дослідник безпеки Валеріо Бруссані також повідомив про це. Cisco опублікувала консультацію з безпеки 11 серпня 2026 року та підтвердила, що PSIRT дізналася про активну експлуатацію у серпні.
Який вплив CVE-2026-20349 на системи?
Успішна експлуатація змушує уражений пристрій ASA або FTD перезавантажитися, створюючи умови DoS. Це може призвести до завершення активних VPN-сеансів і перервати доступ до мереж і додатків, які покладаються на брандмауер або VPN-шлюз для підключення. Cisco не вказала, що недолік дозволяє віддалене виконання коду або крадіжку даних.
Чи може CVE-2026-20349 все ще впливати на мене у 2026 році?
Так. Будь-який незапатчений пристрій Cisco ASA або FTD, що працює на вразливому програмному випуску з однією з уражених конфігурацій віддаленого доступу, може залишатися уразливим. Ризик є миттєвим, оскільки Cisco підтвердила активну експлуатацію, а CISA додала вразливість до свого каталогу KEV.
Як я можу захистити себе від CVE-2026-20349?
Встановіть відповідний патч Cisco ASA або FTD або оновіть до виправленої версії програмного забезпечення негайно. Cisco стверджує, що жодний обхідний шлях повністю не вирішує цю вразливість. Адміністратори також повинні перевірити, які пристрої відкривають функціональність Remote Access SSL VPN, та розслідувати незрозумілі перезавантаження брандмауера або аномальний HTTP-трафік, що спрямовується до інтерфейсів VPN.