Ad
Угрозы

HTTP-запрос может перезагрузить Cisco ASA и FTD: уязвимость уже используют в атаках

Маша Даровская
By Маша Даровская , IT-редактор и автор
HTTP-запрос может перезагрузить Cisco ASA и FTD: уязвимость уже используют в атаках
Обложка © Anonhaven

Cisco выпустила исправления для CVE-2026-20349 — уязвимости в сервисе Remote Access SSL VPN продуктов Secure Firewall Adaptive Security Appliance и Secure Firewall Threat Defense. Удалённому злоумышленнику не нужна учётная запись: специально сформированный HTTP-запрос может вызвать аварийную перезагрузку устройства и привести к отказу в обслуживании. Компания уже зафиксировала эксплуатацию ошибки в реальных атаках.

Уязвимость получила 8,6 балла из 10 по CVSS 3.1 и уровень High. Вектор оценки — AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H: атака выполняется через сеть, считается несложной, не требует привилегий и действий пользователя, а опубликованный эффект относится к доступности системы.

В бюллетене нет подтверждения удалённого выполнения кода, чтения конфигурации, кражи VPN-учётных данных или получения административного доступа. Подтверждённый сценарий — перезагрузка ASA или FTD и последующий DoS.

Причина CVE-2026-20349 — недостаточная проверка ошибок при обработке HTTP-запросов в Remote Access SSL VPN. При успешной эксплуатации специально подготовленный запрос приводит к неожиданной перезагрузке устройства.

Для пограничного сетевого устройства такой результат неприятнее обычного падения приложения. Перезагрузка VPN-шлюза может оборвать активные подключения, а перезапуск межсетевого экрана — временно нарушить прохождение трафика. Конкретные последствия зависят от схемы сети, отказоустойчивости и роли устройства.

Для эксплуатации недостаточно просто иметь ASA или FTD.

Устройство должно работать на затронутой версии программного обеспечения и иметь конфигурацию, которая включает уязвимый SSL-сокет. Производитель перечисляет три варианта: IKEv2 Remote Access VPN с client services, SSL VPN и Zero Trust Network Access. ZTNA в этом списке относится только к FTD.

На ASA классический SSL VPN можно узнать по конфигурации:

webvpn
enable <interface_name>

IKEv2 Remote Access с клиентскими сервисами использует конструкцию:

crypto ikev2 enable <interface_name> client-services port <port_numbers>

На FTD удалённый доступ настраивается через Secure Firewall Management Center или Device Manager.

Отсюда следует неочевидный момент: проверить нужно не только наличие «SSL VPN» в привычном смысле. Другие функции из списка Cisco тоже способны включить соответствующий SSL listener.

Secure Firewall Management Center не затронут CVE-2026-20349. Производитель вынес FMC в раздел продуктов, для которых проблема не подтверждена. Новая CVE относится к ASA и FTD при описанных выше конфигурациях удалённого доступа.

Одна из причин высокого приоритета обновления — минимальные требования к атакующему.

Вектор PR:N означает отсутствие необходимых привилегий, UI:N — отсутствие действий пользователя, AV:N — возможность атаки через сеть.

Злоумышленнику нужен сетевой доступ к соответствующему сервису на уязвимом устройстве. Похищать пароль VPN или получать доступ к административному интерфейсу для опубликованного сценария не требуется.

Cisco не раскрыла содержимое вредоносного запроса, рабочий пример эксплуатации, масштаб атак, список пострадавших организаций или сведения об атакующей группе. В бюллетене зафиксирован только сам факт активной эксплуатации в августе 2026 года.

Бюллетень опубликован 11 августа в 16:39 GMT. Обходного решения Cisco не предлагает: в документе прямо указано No workarounds available.

Для ASA выпущены отдельные hotfix. Для ветки 9.16 указан 89.16.4.50, для 9.18 — 89.18.4.50, для 9.20 — 9.20.4.235, для 9.22 — 9.22.3.191, для 9.23 — 9.23.1.211, для 9.24 — 9.24.1.221.

У необычных номеров 89.* есть отдельное условие: при установке такого hotfix нужен ASDM 7.24.1.374, поскольку старые версии ASDM не распознают новый формат номера ASA Software.

Для FTD исправления опубликованы для веток 7.0, 7.2, 7.4, 7.6, 7.7 и 10.0. Имя файла зависит от версии и аппаратной платформы. Поэтому переносить название hotfix с одного устройства на другое без проверки нельзя.

Производитель рекомендует сверять конкретную версию и платформу через Cisco Software Checker. Он показывает, какие advisory относятся к установленному выпуску и какой выпуск является первым исправленным.

Проблему нашли во время внутреннего тестирования безопасности Cisco. Независимо от этого о ней компании сообщил исследователь Valerio Brussani из HarmonyGuard.

Подробностей о том, совпадали ли обнаруженные ими пути эксплуатации и когда именно начались атаки, производитель не приводит.

Факт эксплуатации при этом подтверждён самой командой Cisco PSIRT, поэтому дополнительной косвенной телеметрии для признания CVE реально используемой не требуется.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.