Cisco advierte sobre vulnerabilidad en VPN de ASA y FTD explotada para bloquear dispositivos

Cisco advierte sobre vulnerabilidad en VPN de ASA y FTD explotada para bloquear dispositivos

Cisco ha emitido una advertencia sobre una vulnerabilidad de alta severidad en sus productos Secure Firewall ASA y Threat Defense (FTD), que está siendo explotada activamente en ataques para provocar la caída remota de los dispositivos afectados. La falla, registrada como CVE-2026-20349, tiene una puntuación de gravedad de 8.6 y afecta a dispositivos que ejecutan el software Cisco Secure Firewall Adaptive Security Appliance (ASA) o Secure Firewall Threat Defense (FTD) con ciertos servicios de acceso remoto habilitados.

Según el aviso de seguridad publicado hoy, la vulnerabilidad se debe a una verificación insuficiente de errores durante el procesamiento de solicitudes HTTP. Cisco explica que un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada al servicio SSL VPN de acceso remoto en un dispositivo afectado. Si el exploit tiene éxito, el atacante podría causar que el dispositivo se reinicie, lo que resultaría en una condición de denegación de servicio.

La vulnerabilidad puede explotarse de forma remota sin autenticación ni interacción del usuario cuando los sockets de escucha SSL están habilitados. Las configuraciones vulnerables incluyen VPN de acceso remoto IKEv2 con servicios de cliente, SSL VPN y Zero Trust Network Access en dispositivos FTD. Cisco aclara que el software Secure Firewall Management Center (FMC) no se ve afectado.

Cisco ha lanzado parches (hot fixes) para las versiones afectadas de ASA 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24, así como para las versiones FTD 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. No existen soluciones alternativas para la vulnerabilidad, por lo que Cisco recomienda encarecidamente a los clientes actualizar a una versión de software corregida para mitigar completamente el problema.

El equipo de PSIRT de Cisco indicó que tuvo conocimiento de la explotación activa de CVE-2026-20349 en agosto de 2026, pero no ha compartido información adicional sobre los ataques, incluyendo quién está explotando la vulnerabilidad o qué organizaciones están siendo atacadas. La vulnerabilidad fue descubierta durante las pruebas internas de seguridad de Cisco y también fue reportada de forma independiente por el investigador de seguridad Valerio Brussani.

El aviso de Cisco no proporciona indicadores de compromiso asociados con la explotación en curso. Además, la compañía también reveló este mes que el conector Secure Endpoint para Windows, Mac y Linux es vulnerable a fallos de ClamAV con exploits públicos. Sin embargo, los parches aún no están disponibles y se publicarán a finales de este mes.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *