CVE-2026-20349: Cisco ASA y FTD Ley de denegación de servicio de VPN activamente explotada

Desglose técnico de la vulnerabilidad de denegación de servicio de VPN remota activada en los cortafuegos Cisco ASA y FTD.

CVE-2026-20349: Cisco ASA y FTD Ley de denegación de servicio de VPN activamente explotada
📌
Serie de Redondas de Seguridad: Semana del 10 de agosto de 20264 min de lectura

Cisco ha confirmado la explotación activa, in-the-wild de una vulnerabilidad en su software Secure Firewall ASA y FTD que permite a los atacantes remotos no autenticados chocar repetidamente cabezas VPN y desencadenar outages de servicio generalizados.

🚨
Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-20349 (CWE-399: Resource Management Error) Severidad: High (CVSS 8.6 — Unauthenticated Remote DoS) Estado de explotación: ⚠️ Explotación activa en el Salvaje (Confirmed by Cisco PSIRT) Servicios de destino: IKEv2 Remote Access VPN, AnyConnect SSL VPN, and ZTNA Liberaciones fijas: Cisco ASA / FTD August 2026 Advisory Releases

Qué afectó

La vulnerabilidad impacta las versiones de software Cisco Secure Firewall Adaptive Security Appliance (ASA) 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24, así como lanzamientos de Secure Firewall Threat Defense (FTD) 7.0, 7.2, 7,4, 7,7, y 10.0.

Los electrodomésticos son vulnerables cuando están configurados con IKEv2 Remote Access VPN con servicios al cliente habilitados, SSL VPN (AnyConnect), o Zero Trust Network Access (ZTNA) servicios de gateway.

La vulnerabilidad

CVE-2026-20349 es un defecto de memoria no autenticado y de agotamiento de recursos en el motor de procesamiento de paquetes VPN. Mediante la transmisión de secuencias de negociación especialmente elaboradas a una interfaz de gateway VPN expuesta, un atacante hace que el núcleo de procesamiento del paquete se estrelle, forzando una recarga completa del aparato y dejando caer todos los túneles VPN activos.

Desglose de la cadena de ataque

  1. Handshake no autenticado: El atacante inicia una negociación de túnel VPN no autenticada contra la pasarela de cortafuegos expuesta.
  2. Entrega de secuencia malformada: Una secuencia de paquetes malformados desencadena una excepción de memoria sin manipular en el daemon del parser ASA/FTD crypto/VPN.
  3. Recarga: El reloj de hardware detecta fallo del proceso y activa una recarga completa del sistema. Al repetir la carga útil, los atacantes pueden mantener la negación persistente del servicio.

Remediación

Pasos de rehabilitación:Apply Cisco's fixed software maintenance releases immediately. If patching cannot occur immediately, disable unnecessary VPN features on public interfaces or apply rate limiting on IKEv2/SSL VPN negotiation handshakes. Monitor crash logs (show crashinfo) for recurring core dumps associated with VPN process threads.