ZCyberNews
English
漏洞高危6 分钟阅读
CVE-2026-20349

思科修补正在被利用的ASA,FTD VPN拒绝服务漏洞CVE-2026-20349

CVE-2026-20349 (CVSS 8.6) 允许未经身份验证的远程攻击者通过精心设计的HTTP请求使思科ASA和FTD VPN设备崩溃。已确认活跃利用;提供热修复。

Cisco firewall device with warning overlay indicating denial-of-service vulnerability

执行摘要

思科警告称,其安全防火墙ASA和威胁防御(FTD)软件中存在一个高严重性的拒绝服务(DoS)漏洞,该漏洞正在被积极利用,以远程崩溃受影响的设备。该漏洞被追踪为CVE-2026-20349,CVSS评分为8.6,源于处理HTTP请求时的错误检查不足,可以通过未经身份验证的攻击者发送精心构造的请求到远程访问SSL VPN服务来触发。思科已经发布了所有受影响ASA和FTD版本的热修复补丁,但警告说没有变通方法——因此立即修补是唯一可行的缓解措施。

技术分析

CVE-2026-20349影响运行思科安全防火墙ASA或FTD软件并启用某些远程访问服务的设备。该漏洞源于设备处理HTTP请求时的错误处理不当。攻击者可以通过向远程访问SSL VPN服务发送特别制作的HTTP请求来利用这一点,导致设备重新加载并导致拒绝服务状态。

当启用SSL侦听套接字时,该漏洞可以在不需要身份验证或用户交互的情况下远程利用。易受攻击的配置包括:

  • 带有客户端服务的IKEv2远程访问VPN
  • SSL VPN
  • FTD设备上的零信任网络访问

思科指出,安全防火墙管理中心(FMC)软件不受影响

思科的PSIRT确认在2026年8月意识到CVE-2026-20349的积极利用,但没有透露谁在利用这个漏洞或哪些组织正在被针对。公司还表示,这个漏洞是在内部安全测试中发现的,并由安全研究员Valerio Brussani独立报告。思科的咨询不包括与正在进行的攻击相关的入侵指标(IOC)。

入侵指标

思科没有为CVE-2026-20349发布任何IOC。防御者应监控设备日志,寻找针对远程访问SSL VPN端点的不寻常HTTP请求、意外的设备重新加载或重复的崩溃事件,这些可能表明利用尝试。

战术、技术与程序

CVE-2026-20349的利用与MITRE ATT&CK技术T1499(终端拒绝服务)在影响战术下一致。攻击向量——向公共VPN服务发送精心制作的HTTP请求——对应于初始访问下的T1190(利用公共应用程序)。不需要身份验证和用户交互的要求使得这是一个低复杂性攻击,适合寻求破坏网络边界设备的对手。

威胁行为者背景

思科没有将CVE-2026-20349的积极利用归因于任何特定的威胁行为者或团体。公司没有分享攻击的细节,包括受害者学或活动基础设施。到目前为止,这种利用似乎是机会主义的,针对暴露在互联网上的VPN网关。

缓解措施与建议

思科已经发布了受影响ASA版本9.16, 9.18, 9.20, 9.22, 9.23, 和 9.24,以及FTD版本7.0, 7.2, 7.4, 7.6, 7.7, 和 10.0的热修复补丁。这个漏洞没有变通方法,因此升级到固定的软件版本是完全解决这个问题的唯一方法。

防御者应:

  • 立即将相关热修复补丁应用于所有受影响的ASA和FTD设备,优先考虑面向互联网的VPN网关。
  • 审查设备日志,寻找针对远程访问SSL VPN服务的不寻常HTTP请求,特别是那些在设备重新加载之前的情况。
  • 监控思科的安全咨询以获取更新,因为公司尚未提供IOC或有关利用的额外细节。
  • 如果无法立即修补,考虑将对远程访问SSL VPN服务的访问限制在不受信任的网络中作为临时措施,尽管这不能完全缓解风险。

思科本月还披露了Secure Endpoint Connector for Windows、Mac和Linux易受ClamAV漏洞影响,这些漏洞有公开的利用方法,但补丁尚未可用,将在本月晚些时候发布。组织应跟踪这两个问题,并根据他们的暴露情况优先补救。

订阅更新

将最新的网络安全资讯直接发送到您的邮箱。

标签:#cve-2026-20349#cisco-asa#cisco-ftd#denial-of-service#vpn#active-exploitation

相关文章