Cisco сообщила в опубликованном во вторник бюллетене об атаках через уязвимость CVE-2026-20349. Ошибка затрагивает Cisco Secure Firewall Adaptive Security Appliance (ASA) Software и Cisco Secure Firewall Threat Defense (FTD) Software. Уязвимость уже эксплуатируют в реальных атаках; Cisco узнала об этой активности ранее в августе 2026 года.

CVE-2026-20349 получила оценку 8,6 балла по шкале CVSS и относится к уязвимостям высокой степени опасности. Причина кроется в недостаточной проверке ошибок при обработке HTTP-запросов. Атакующий может действовать удалённо, учётная запись и аутентификация ему не нужны. Единственное техническое условие: доступ к службе Remote Access SSL VPN на уязвимом устройстве.
Для атаки достаточно отправить специально сформированный HTTP-запрос. Cisco описывает сценарий так: «Злоумышленник может воспользоваться этой уязвимостью, отправив специально сформированный HTTP-запрос службе Remote Access SSL VPN на затронутом устройстве». При успешной эксплуатации межсетевой экран перезагружается. Результат сформулирован прямо: «Успешная эксплуатация может позволить злоумышленнику вызвать перезагрузку затронутого устройства, что приведёт к состоянию отказа в обслуживании». Иными словами, CVE-2026-20349 позволяет удалённо вызвать DoS и нарушить доступность защищаемой инфраструктуры.
Для Cisco ASA указаны следующие исправленные выпуски:
[]ASA 9.181 — исправление в «89.18.4.50»
[]ASA 9.20 — исправление в 9.20.4.235
[]ASA 9.22 — исправление в 9.22.3.191
[]ASA 9.23 — исправление в 9.23.1.211
[]ASA 9.24 — исправление в 9.24.1.221
Первые две записи выглядят повреждёнными: обозначения «161» и «ASA 9.181», как и номера «89.16.4.50» и «89.18.4.50», имеют необычный формат. Они приведены без догадок и исправлений, поэтому перед обновлением эти позиции следует сверить с официальным бюллетенем Cisco.
Для FTD 7.0 выпущены файлы Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tar, Cisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tar и Cisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar. Для FTD 7.2 предназначены Cisco_FTD_Hotfix_HM-7.2.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_HM-7.2.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP2K_Hotfix_HM-7.2.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_HM-7.2.11.1-2.sh.REL.tar и Cisco_FTD_SSP_Hotfix_HM-7.2.11.1-2.sh.REL.tar.
Для FTD 7.4 доступны Cisco_FTD_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_FP2K_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_Hotfix_HK-7.4.7.1-1.sh.REL.tar и Cisco_Secure_FW_TD_4200_Hotfix_HK-7.4.7.1-1.sh.REL.tar. Для FTD 7.6 перечислены Cisco_FTD_Hotfix_DD-7.6.4.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_DD-7.6.4.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_DD-7.6.4.1-2.sh.REL.tar, Cisco_FTD_SSP_Hotfix_DD-7.6.4.1-2.sh.REL.tar и Cisco_Secure_FW_TD_4200_Hotfix_DD-7.6.4.1-2.sh.REL.tar.
Для FTD 7.7 исправление распространяется в файлах Cisco_FTD_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_FTD_SSP_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_Secure_FW_TD_1200_Hotfix_AN-7.7.11.1-2.sh.REL.tar и Cisco_Secure_FW_TD_4200_Hotfix_AN-7.7.11.1-2.sh.REL.tar. Для FTD 10.0 подготовлены Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tar, Cisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tar и Cisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar.
Обходного решения для CVE-2026-20349 нет. Отключение отдельных функций или изменение параметров не указаны Cisco как способы защиты. Владельцам уязвимых устройств необходимо установить подходящий исправленный выпуск ASA либо hotfix, точно соответствующий версии FTD и аппаратной платформе. Выбор похожего по названию архива опасен: обозначения FP1K, FP2K, FP3K, TD 200, TD 1200, TD 4200 и TD 6100 относятся к разным платформам.
Ошибка была найдена во время внутреннего тестирования безопасности Cisco. Независимо от компании её обнаружил и сообщил о ней Valerio Brussani, которому Cisco отдельно выразила признательность. При этом сведений о самих атаках пока мало: не раскрыты применяемые методы, личности и происхождение злоумышленников, названия атакованных организаций. Также неизвестно, завершились ли какие-либо попытки эксплуатации успешным отказом в обслуживании.
Агентство США по кибербезопасности и безопасности инфраструктуры CISA внесло CVE-2026-20349 в каталог Known Exploited Vulnerabilities (KEV). Для учреждений Федеральной гражданской исполнительной власти США, обозначаемых как FCEB, установка доступных исправлений обязательна. Предельный срок устранения уязвимости назначен на 14 августа 2026 года.

Изображение носит иллюстративный характер
CVE-2026-20349 получила оценку 8,6 балла по шкале CVSS и относится к уязвимостям высокой степени опасности. Причина кроется в недостаточной проверке ошибок при обработке HTTP-запросов. Атакующий может действовать удалённо, учётная запись и аутентификация ему не нужны. Единственное техническое условие: доступ к службе Remote Access SSL VPN на уязвимом устройстве.
Для атаки достаточно отправить специально сформированный HTTP-запрос. Cisco описывает сценарий так: «Злоумышленник может воспользоваться этой уязвимостью, отправив специально сформированный HTTP-запрос службе Remote Access SSL VPN на затронутом устройстве». При успешной эксплуатации межсетевой экран перезагружается. Результат сформулирован прямо: «Успешная эксплуатация может позволить злоумышленнику вызвать перезагрузку затронутого устройства, что приведёт к состоянию отказа в обслуживании». Иными словами, CVE-2026-20349 позволяет удалённо вызвать DoS и нарушить доступность защищаемой инфраструктуры.
Для Cisco ASA указаны следующие исправленные выпуски:
- []
[]ASA 9.181 — исправление в «89.18.4.50»
[]ASA 9.20 — исправление в 9.20.4.235
[]ASA 9.22 — исправление в 9.22.3.191
[]ASA 9.23 — исправление в 9.23.1.211
[]ASA 9.24 — исправление в 9.24.1.221
Первые две записи выглядят повреждёнными: обозначения «161» и «ASA 9.181», как и номера «89.16.4.50» и «89.18.4.50», имеют необычный формат. Они приведены без догадок и исправлений, поэтому перед обновлением эти позиции следует сверить с официальным бюллетенем Cisco.
Для FTD 7.0 выпущены файлы Cisco_FTD_Hotfix_GC-7.0.9.1-1.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_GC-7.0.9.1-1.sh.REL.tar, Cisco_FTD_SSP_FP2K_Hotfix_GC-7.0.9.1-1.sh.REL.tar и Cisco_FTD_SSP_Hotfix_GC-7.0.9.1-1.sh.REL.tar. Для FTD 7.2 предназначены Cisco_FTD_Hotfix_HM-7.2.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_HM-7.2.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP2K_Hotfix_HM-7.2.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_HM-7.2.11.1-2.sh.REL.tar и Cisco_FTD_SSP_Hotfix_HM-7.2.11.1-2.sh.REL.tar.
Для FTD 7.4 доступны Cisco_FTD_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_FP2K_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_HK-7.4.7.1-1.sh.REL.tar, Cisco_FTD_SSP_Hotfix_HK-7.4.7.1-1.sh.REL.tar и Cisco_Secure_FW_TD_4200_Hotfix_HK-7.4.7.1-1.sh.REL.tar. Для FTD 7.6 перечислены Cisco_FTD_Hotfix_DD-7.6.4.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_DD-7.6.4.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_DD-7.6.4.1-2.sh.REL.tar, Cisco_FTD_SSP_Hotfix_DD-7.6.4.1-2.sh.REL.tar и Cisco_Secure_FW_TD_4200_Hotfix_DD-7.6.4.1-2.sh.REL.tar.
Для FTD 7.7 исправление распространяется в файлах Cisco_FTD_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_FTD_SSP_Hotfix_AN-7.7.11.1-2.sh.REL.tar, Cisco_Secure_FW_TD_1200_Hotfix_AN-7.7.11.1-2.sh.REL.tar и Cisco_Secure_FW_TD_4200_Hotfix_AN-7.7.11.1-2.sh.REL.tar. Для FTD 10.0 подготовлены Cisco_FTD_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_FTD_SSP_FP1K_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_FTD_SSP_FP3K_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_FTD_SSP_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_Secure_FW_TD_200_Hotfix_R-10.0.0.1-2.sh.REL.tar, Cisco_Secure_FW_TD_1200_Hotfix_S-10.0.0.1-2.sh.REL.tar, Cisco_Secure_FW_TD_4200_Hotfix_S-10.0.0.1-2.sh.REL.tar и Cisco_Secure_FW_TD_6100_Hotfix_S-10.0.0.1-2.sh.REL.tar.
Обходного решения для CVE-2026-20349 нет. Отключение отдельных функций или изменение параметров не указаны Cisco как способы защиты. Владельцам уязвимых устройств необходимо установить подходящий исправленный выпуск ASA либо hotfix, точно соответствующий версии FTD и аппаратной платформе. Выбор похожего по названию архива опасен: обозначения FP1K, FP2K, FP3K, TD 200, TD 1200, TD 4200 и TD 6100 относятся к разным платформам.
Ошибка была найдена во время внутреннего тестирования безопасности Cisco. Независимо от компании её обнаружил и сообщил о ней Valerio Brussani, которому Cisco отдельно выразила признательность. При этом сведений о самих атаках пока мало: не раскрыты применяемые методы, личности и происхождение злоумышленников, названия атакованных организаций. Также неизвестно, завершились ли какие-либо попытки эксплуатации успешным отказом в обслуживании.
Агентство США по кибербезопасности и безопасности инфраструктуры CISA внесло CVE-2026-20349 в каталог Known Exploited Vulnerabilities (KEV). Для учреждений Федеральной гражданской исполнительной власти США, обозначаемых как FCEB, установка доступных исправлений обязательна. Предельный срок устранения уязвимости назначен на 14 августа 2026 года.