CVE-2026-20349

Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD)

ВЫСОКИЙ РИСК

Вероятность (EPSS) 0.9%
Тяжесть (CVSS) CVSS 8.6
Дата обнаружения

2026-08-11

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Официальное описание

Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) contain a heap inspection vulnerability that could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-20349 связана с некорректной обработкой и инспектированием данных в динамической памяти (куче) межсетевых экранов Cisco ASA и Cisco FTD. Неавторизованный удаленный злоумышленник может эксплуатировать эту уязвимость путем отправки специально подготовленного транзитного трафика или трафика, адресованного непосредственно устройству. Успешная атака приводит к повреждению памяти кучи, аварийному перезапуску устройства и возникновению состояния отказа в обслуживании (DoS).

Как исправить

Основным методом устранения уязвимости является обновление операционной системы Cisco ASA/FTD до сертифицированной версии, содержащей исправление. Проверьте текущую версию программного обеспечения на устройстве ASA:

show version

Проверьте текущую версию программного обеспечения на устройстве FTD через CLI:

show version

Скачайте исправленный релиз ПО из Cisco Software Center и выполните обновление устройства в соответствии с процедурами вашей организации.

Временные меры

Если оперативно установить обновление невозможно, примените следующие компенсирующие меры: Отключите неиспользуемые или потенциально уязвимые инспекции прикладных протоколов в глобальной политике (например, инспекцию SIP):

configure terminal
policy-map global_policy
class inspection_default
no inspect sip
write memory

Настройте инфраструктурные списки доступа (ACL) на вышестоящем оборудовании для ограничения входящего трафика к интерфейсам Cisco ASA/FTD. Активируйте функции Threat Detection для автоматического выявления и блокирования аномального трафика:

threat-detection basic-threat

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!