Aiignitions
科技新闻

思科防火墙漏洞被用来远程破坏 ASA 和 FTD VPN

思科确认攻击者正在利用 CVE-2026-20349 通过远程访问 SSL VPN 破坏 ASA 和 FTD 防火墙。谁被暴露以及如何修补。

思科防火墙漏洞被用来远程破坏 ASA 和 FTD VPN

发生了什么

在确认攻击者已经利用其一些部署最广泛的安全设备中的缺陷后,思科要求防火墙管理员立即修补。该漏洞编号为 CVE-2026-20349,允许从未登录过的攻击者通过向思科防火墙发送单个格式错误的 Web 请求来使思科防火墙脱机。思科于 2026 年 8 月上旬披露了该问题及其活跃利用情况,到 8 月 11 日,美国网络安全和基础设施安全局 (CISA) 已将其添加到其 已知被利用的漏洞目录

受影响的软件运行远程访问 SSL VPN,许多组织依靠该 VPN 来让员工从办公室外部进行连接。这就是为什么碰撞很重要。把盒子拿下来,远程工作人员就会失去进入内部系统的路径,因此这里的拒绝服务错误更接近于中断而不是滋扰。

Cisco branding, the vendor whose ASA and FTD firewalls are affected by CVE-2026-20349

CVE-2026-20349 内部

CVE-2026-20349 的 CVSS 分数为 8.6(满分 10)。这个分数很高,但并不严重,原因是这是一个拒绝服务错误,而不是让攻击者运行代码或读取数据的错误。原因很平常:防火墙处理传入 HTTP 请求时错误检查不足。

可以访问远程访问 SSL VPN 服务的攻击者发送精心设计的请求,设备无法干净地处理它,并重新加载。无需登录,无需用户交互,也不涉及恶意软件。重新加载可以清除故障,但无法阻止攻击者再次发送相同的请求,从而使设备处于重新启动循环中,并且只要流量持续到来,VPN 就会有效关闭。思科表示,它在内部安全测试中发现了该漏洞。

Racks of network equipment in a server room, the kind of edge infrastructure Cisco ASA and FTD appliances sit in front of

谁被曝光了

仅当设备正在运行公开受影响的 Web 处理程序的远程访问服务之一时,设备才容易受到攻击。思科列出了三种使设备面临风险的配置:启用 SSL VPN、具有客户端服务的 IKEv2 远程访问 VPN 或零信任网络访问。纯粹用作内部防火墙且未打开任何远程访问功能的设备不受影响。

易受攻击的版本涵盖了大部分受支持的产品线。在 ASA 方面,这意味着版本 9.16、9.18、9.20、9.22、9.23 和 9.24。在安全防火墙威胁防御 (FTD) 上,它涵盖 7.0、7.2、7.4、7.6、7.7 和较新的 10.0 分支。这些是企业放置在网络边缘的平台,因此暴露的人群很大,并且按照设计,可以通过公共互联网进行访问。

A building on Cisco's San Jose headquarters campus

CISA截止日期

中钢协此举为部分市场敲响了警钟。 2026 年 8 月 11 日将 CVE-2026-20349 添加到 KEV 目录中,联邦民事机构有义务在 2026 年 8 月 14 日之前修补或停止使用受影响的设备。三天的时间窗口异常紧张,这表明政府正在严肃对待已确认的利用行为。私营公司不受该截止日期的约束,但 KEV 列表被不受该截止日期约束的安全团队广泛用作优先级信号。

思科没有透露谁是这些攻击的幕后黑手,也没有透露哪些组织受到了攻击,这在攻击活动的最初几天很常见。这些设备以前曾多次成为目标。 2025 年,一个与国家相关的攻击者在同一 ASA 和 FTD 平台上链接了两个零日漏洞 CVE-2025-20333 和 CVE-2025-20362,严重程度足以促使 CISA 发布紧急指令。思科尚未将当前的缺陷与之前的活动联系起来。

A data center hall full of servers, illustrating the scale of infrastructure sitting behind enterprise VPN gateways

现在该怎么办

没有解决方法。思科已针对每个受影响的 ASA 和 FTD 版本发布了热修复程序,升级是唯一的补救措施。无法立即修补面向公众的设备的管理员可以通过限制允许哪些网络访问远程访问 SSL VPN 服务来减少暴露,但这会缩小攻击面,而不是堵住漏洞。

截至 2026 年 8 月 15 日的实用清单很短。确认是否在任何面向互联网的 ASA 或 FTD 设备上启用了 SSL VPN、IKEv2 远程访问或 ZTNA。根据思科的建议检查正在运行的版本。然后安排热修复,将任何暴露在互联网上的事情视为紧急。预计互联网范围内对易受攻击的网关的扫描将继续进行,而未修补的设备仍保持在线状态,因为对于攻击者来说,这是一种使目标远程员工离线的廉价方法。

阅读原始来源

前往原始来源查看完整公告和详细信息。

阅读原始来源