Cisco advierte de explotación activa
Cisco ha notificado que una nueva vulnerabilidad que afecta a sus software Secure Firewall Adaptive Security Appliance (ASA) y Secure Firewall Threat Defense (FTD) ha sido explotada en ataques reales. La falla, clasificada como de alta severidad con una puntuación CVSS de 8.6, se debe a una verificación insuficiente de errores al procesar solicitudes HTTP, lo que permite a un atacante remoto no autenticado provocar una condición de denegación de servicio (DoS).
"Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente diseñada al servicio SSL VPN de acceso remoto en un dispositivo afectado," indicó Cisco en su aviso del martes. "Una explotación exitosa podría permitir al atacante causar que el dispositivo afectado se reinicie, resultando en una condición de DoS."
Configuraciones vulnerables
Los dispositivos afectados son aquellos que ejecutan versiones vulnerables del software Cisco Secure Firewall ASA o FTD y tienen alguna de las siguientes configuraciones activas: VPN de acceso remoto IKEv2 (con servicios de cliente), SSL-VPN o Zero Trust Network Access.
Las versiones afectadas incluyen ASA 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24, así como FTD 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. Cisco ha publicado actualizaciones específicas y parches de emergencia para cada una de estas versiones. Cisco señala que no existen workarounds o soluciones alternativas para mitigar esta vulnerabilidad. La compañía indicó que se enteró de la explotación activa a principios de este mes y que el problema fue descubierto durante pruebas internas de seguridad. También se atribuyó a Valerio Brussani el descubrimiento y reporte independiente de la vulnerabilidad.
Impacto y respuesta de CISA
Hasta el momento no se han revelado detalles sobre la naturaleza de los ataques, la identidad u origen de los actores de amenaza que explotan la vulnerabilidad, las organizaciones afectadas ni si los intentos han tenido éxito. Este incidente ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), exigiendo que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 14 de agosto de 2026.



















Deja una respuesta