Alerta de seguridad en Cisco

Cisco ha emitido una advertencia sobre una vulnerabilidad crítica que afecta a sus dispositivos Secure Firewall Adaptive Security Appliance (ASA) y Secure Firewall Threat Defense (FTD). Esta falla, identificada como CVE-2026-20349 con una puntuación CVSS de 8.6, permite a un atacante remoto no autenticado desencadenar una condición de denegación de servicio (DoS) mediante el envío de peticiones HTTP maliciosas.

Según la empresa, un atacante podría aprovechar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada al servicio de Remote Access SSL VPN en un dispositivo afectado. Un exploit exitoso podría hacer que el dispositivo se reinicie, lo que resultaría en un servicio interrumpido.

Dispositivos y versiones afectados

La vulnerabilidad impacta a dispositivos que ejecutan versiones vulnerables de Secure Firewall ASA Software o Cisco Secure FTD Software. Las configuraciones específicas que presentan riesgo incluyen: - IKEv2 Remote Access VPN (con servicios de cliente) - crypto ikev2 enable client-services port SSL-VPN - webvpn enable Zero Trust Network Access

Las versiones afectadas son: - ASA 9.16.1 (corregido en 89.16.4.50) - ASA 9.18.1 (corregido en 89.18.4.50) - ASA 9.20 (corregido en 9.20.4.235) - ASA 9.22 (corregido en 9.22.3.191) - ASA 9.23 (corregido en 9.23.1.211) - ASA 9.24 (corregido en 9.24.1.221) - FTD 7.0 (corregido en varias actualizaciones de hotfix) - FTD 7.2 (corregido en varias actualizaciones de hotfix) - FTD 7.4 (corregido en varias actualizaciones de hotfix) - FTD 7.6 (corregido en varias actualizaciones de hotfix) - FTD 7.7 (corregido en varias actualizaciones de hotfix) - FTD 10.0 (corregido en varias actualizaciones de hotfix)

Respuesta de Cisco y CISA

Cisco ha señalado que no existen soluciones temporales para mitigar la vulnerabilidad y ha informado que tuvo constancia de la explotación activa a principios de este mes. Este problema fue detectado durante pruebas de seguridad internas y se ha reconocido a Valerio Brussani por su descubrimiento y reporte.

No se han proporcionado detalles sobre la naturaleza de los ataques, la identidad del actor de amenazas que explota la vulnerabilidad, las organizaciones afectadas o la efectividad de estos ataques. La situación ha llevado a la Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) a incluir esta vulnerabilidad en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), lo que obliga a las agencias del Federal Civilian Executive Branch (FCEB) a aplicar las correcciones antes del 14 de agosto de 2026.

La recomendación para los usuarios de estos dispositivos es aplicar las actualizaciones de seguridad lo antes posible para mitigar el riesgo asociado a esta grave vulnerabilidad.

Fuente

Ver noticia original