Advisory
Aug 12, 2026

Cisco ASA i FTD zero-day CVE-2026-20349

Hitna zakrpa za Cisco VPN sučelja

Cisco ASA i FTD zero-day CVE-2026-20349
Sažetak

Cisco je objavio sigurnosno upozorenje i zakrpe za ranjivost visoke ozbiljnosti CVE-2026-20349 s CVSS ocjenom 8.6, koja pogađa Cisco Secure Firewall ASA i Secure Firewall Threat Defense (FTD) softver. Ranjivost omogućuje neautentificiranom udaljenom napadaču slanjem posebno oblikovanog HTTP zahtjeva prema Remote Access SSL VPN servisu izazvati neočekivano ponovno pokretanje uređaja, odnosno stanje uskrate usluge. Cisco PSIRT potvrdio je aktivno iskorištavanje u stvarnim napadima tijekom kolovoza 2026. CISA je ranjivost istog dana uvrstila u katalog poznatih iskorištenih ranjivosti (KEV) i federalnim agencijama odredila rok za primjenu zakrpa do 14. kolovoza 2026. Za ovu ranjivost ne postoje zaobilazna rješenja, jedina mjera je nadogradnja na ispravljenu verziju.

Detalji

CVE-2026-20349 nastaje zbog nedostatne provjere pogrešaka pri obradi HTTP zahtjeva u Remote Access SSL VPN servisu. Napadač ne treba nikakve vjerodajnice niti bilo kakvu interakciju korisnika. Dovoljno je poslati oblikovani HTTP zahtjev prema uređaju koji ima omogućene SSL listen sockete, nakon čega se uređaj ponovno pokreće i prekida sve mrežne usluge koje kroz njega prolaze.

Ranjivost pogađa uređaje koji imaju barem jednu od sljedećih konfiguracija: IKEv2 Remote Access VPN s omogućenim klijentskim uslugama, klasični SSL VPN aktiviran naredbom webvpn enable, ili Zero Trust Network Access koji je dostupan isključivo u FTD softveru. Uređaji koji nemaju nijednu od navedenih konfiguracija nisu izloženi. Cisco je potvrdio da Secure Firewall Management Center (FMC) nije pogođen.

Iako je riječ o ranjivosti tipa uskrate usluge, a ne udaljenog izvršavanja koda, operativni utjecaj ne treba podcijeniti. ASA i FTD uređaji najčešće predstavljaju perimetar mreže i točku terminacije VPN pristupa za udaljene korisnike. Uspješan napad znači istovremeni prekid VPN pristupa za sve udaljene zaposlenike, prekid prometa koji prolazi kroz uređaj i potencijalni gubitak dostupnosti poslovnih sustava. U okruženjima bez redundancije, jedan zahtjev može srušiti cijeli mrežni perimetar. Ponovljeni napadi mogu uređaj držati u ciklusu neprekidnog ponovnog pokretanja.

Cisco nije objavio nikakve indikatore kompromitacije niti detalje o napadačima, ciljanim organizacijama ili uspješnosti dosadašnjih napada. Ranjivost je otkrivena tijekom internog sigurnosnog testiranja, a neovisno ju je prijavio i istraživač Valerio Brussani.

Važno je napomenuti da ova ranjivost nije povezana s ranijim ArcaneDoor kampanjama protiv Cisco ASA i FTD uređaja, koje su tijekom 2025. i 2026. rezultirale CISA hitnom direktivom ED 25-03 i otkrivanjem mehanizma perzistencije unutar FXOS operacijskog sustava. Ipak, kontinuirano ciljanje Cisco perimetarskih uređaja od strane naprednih napadača relevantan je kontekst pri procjeni rizika i određivanju prioriteta zakrpavanja.

Pogođene verzije i ispravci

Cisco je objavio hotfix pakete umjesto punih verzija softvera. Za ASA softver dostupni su ispravci za verzije 9.16 (hotfix 89.16.4.50), 9.18 (hotfix 89.18.4.50), 9.20 (9.20.4.235), 9.22 (9.22.3.191), 9.23 (9.23.1.211) i 9.24 (9.24.1.221). Pri instalaciji hotfixa koji počinju brojem 89 potrebno je instalirati i ASDM verziju 7.24.1.374, jer ranije ASDM verzije ne prepoznaju taj format označavanja.

Za FTD softver dostupni su hotfix paketi za verzije 7.0, 7.2, 7.4, 7.6, 7.7 i 10.0, pri čemu se konkretni paket odabire prema hardverskoj platformi. Točan popis dostupan je u Cisco sigurnosnom upozorenju, a za provjeru izloženosti pojedine instalacije preporučuje se Cisco Software Checker alat.

Preporuke

• Hitno primijeniti odgovarajući Cisco hotfix za sve pogođene ASA i FTD uređaje, koristeći Cisco Software Checker za identifikaciju ispravnog paketa prema verziji i platformi.

• Provjeriti koji uređaji u okruženju imaju omogućen SSL VPN, IKEv2 Remote Access VPN s klijentskim uslugama ili Zero Trust Network Access, jer samo takve konfiguracije predstavljaju izloženost.

• Uzeti u obzir da zaobilazna rješenja ne postoje. Privremeno onemogućavanje ranjivih VPN servisa jedina je mjera ublažavanja do primjene zakrpe, uz razumijevanje da to prekida udaljeni pristup korisnicima.

• Pregledati zapise uređaja radi neplaniranih ponovnih pokretanja, neočekivanih prekida VPN sesija i neuobičajenih HTTP zahtjeva prema SSL VPN sučelju.

• Ograničiti pristup VPN sučeljima na poznate raspone IP adresa gdje god to poslovni model dopušta.

• Provjeriti postoji li redundancija perimetarskih uređaja, budući da napad ove vrste u okruženjima bez redundancije uzrokuje potpuni prekid mrežnog pristupa.

Reference

•https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF

• https://thehackernews.com/2026/08/cisco-asa-and-ftd-flaw-exploited-in.html

• https://www.bleepingcomputer.com/news/security/cisco-warns-of-asa-and-ftd-vpn-flaw-exploited-to-crash-devices/

• https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalog

// Newsletter //

Prijava na newsletter

Budite u toku s najnovijim sigurnosnim upozorenjima, analizama i praktičnim savjetima naših stručnjaka.

Thanks for joining our newsletter.
Oops! Something went wrong.
Subscribe To Our Weekly Newsletter - Cybersecurity X Webflow Template