ΑρχικήSecurityCisco ASA και FTD: Ενεργή εκμετάλλευση της CVE-2026-20349 σε VPN

Cisco ASA και FTD: Ενεργή εκμετάλλευση της CVE-2026-20349 σε VPN

Η CVE-2026-20349 αποτελεί σοβαρή απειλή για συσκευές Cisco Secure Firewall ASA και FTD, καθώς επιτρέπει σε μη πιστοποιημένο απομακρυσμένο επιτιθέμενο να προκαλέσει επανεκκίνηση μέσω ειδικά διαμορφωμένου αιτήματος HTTP. Η Cisco επιβεβαιώνει ενεργή εκμετάλλευση, ενώ η αποτυχία λειτουργίας μπορεί να διακόψει απομακρυσμένες συνδέσεις VPN.

Ενεργή εκμετάλλευση CVE-2026-20349 σε Cisco ASA FTD

Η ευπάθεια έχει βαθμολογία CVSS 8.6 και αφορά το Remote Access SSL VPN, όταν στη συσκευή είναι ενεργές συγκεκριμένες υπηρεσίες απομακρυσμένης πρόσβασης. Σύμφωνα με την αναφορά του BleepingComputer, η Cisco γνωρίζει ότι η αδυναμία αξιοποιείται, αλλά δεν έχει δημοσιοποιήσει στοιχεία για τους δράστες ή τους οργανισμούς που έχουν στοχοποιηθεί.

Η τεχνική ομάδα του SecNews επισημαίνει ότι δεν πρόκειται για αδυναμία που οδηγεί άμεσα σε εκτέλεση κώδικα ή κλοπή δεδομένων. Ωστόσο, η απομακρυσμένη διακοπή ενός firewall μπορεί να αφήσει εταιρικά δίκτυα χωρίς προστασία ή να διακόψει κρίσιμες συνδέσεις εργαζομένων και συνεργατών.

Δείτε επίσης: Η Cisco προειδοποιεί για εκμετάλλευση ευπάθειας σε ASA και FTD

CVE-2026-20349 και η ενεργή εκμετάλλευση

Η CVE-2026-20349 οφείλεται σε ανεπαρκή έλεγχο σφαλμάτων κατά την επεξεργασία αιτημάτων HTTP. Ο επιτιθέμενος στέλνει ένα ειδικά διαμορφωμένο αίτημα στην υπηρεσία Remote Access SSL VPN και μπορεί να προκαλέσει απρόβλεπτη επανεκκίνηση της συσκευής. Το αποτέλεσμα είναι κατάσταση άρνησης υπηρεσίας, χωρίς να απαιτείται λογαριασμός ή ενέργεια χρήστη.

Η επίθεση είναι απομακρυσμένη και δεν χρειάζεται προηγούμενη πιστοποίηση, όταν υπάρχουν ενεργές θύρες ακρόασης SSL. Αυτό αυξάνει τον κίνδυνο για συσκευές που εκθέτουν το VPN απευθείας στο διαδίκτυο. Η καταχώριση του NVD αναφέρει επίσης ότι η ευπάθεια περιλαμβάνεται στον κατάλογο Known Exploited Vulnerabilities της CISA.

Η ενεργή εκμετάλλευση της αδυναμίας απαιτεί αυξημένη επαγρύπνηση. Η Cisco δεν έχει δώσει δείκτες παραβίασης για τη δραστηριότητα που παρατηρείται. Επομένως, η απουσία εμφανών συμβάντων δεν πρέπει να θεωρηθεί ένδειξη ασφάλειας. Οι διαχειριστές χρειάζεται να εξετάσουν αρχεία καταγραφής VPN, απρόσμενες επανεκκινήσεις και αιτήματα HTTP που προηγήθηκαν διακοπών.

Επίθεση VPN σε Cisco ASA και FTD

Ποιες διαμορφώσεις Cisco επηρεάζονται

Η ενεργή εκμετάλλευση αφορά το Cisco Secure Firewall ASA και το Secure Firewall Threat Defense (FTD) όταν είναι ενεργές λειτουργίες απομακρυσμένης πρόσβασης. Στις ευάλωτες διαμορφώσεις περιλαμβάνονται το IKEv2 Remote Access VPN με υπηρεσίες πελάτη, το SSL VPN και το Zero Trust Network Access σε συσκευές FTD.

Οι εκδόσεις που χρειάζονται άμεσο έλεγχο καλύπτουν τους κλάδους ASA 9.16, 9.18, 9.20, 9.22, 9.23 και 9.24, καθώς και τους κλάδους FTD 7.0, 7.2, 7.4, 7.6, 7.7 και 10.0. Η Cisco έχει διαθέσει διορθωτικές εκδόσεις ή προσωρινές διορθώσεις για τους συγκεκριμένους κλάδους, επομένως η ακριβής έκδοση πρέπει να επιβεβαιωθεί στο επίσημο δελτίο του κατασκευαστή.

Το Secure Firewall Management Center (FMC) δεν επηρεάζεται από τη συγκεκριμένη ευπάθεια. Αυτό δεν σημαίνει ότι οι συσκευές που διαχειρίζεται είναι ασφαλείς από κάθε άλλο πρόβλημα, αλλά περιορίζει το πεδίο της συγκεκριμένης εκστρατείας. Η απογραφή πρέπει να περιλαμβάνει τόσο φυσικές συσκευές όσο και εικονικές εγκαταστάσεις.

Δείτε επίσης: Cisco FMC Zero-Day: Ενεργή εκμετάλλευση και κρίσιμη ευπάθεια

Εκτεθειμένα Cisco ASA και FTD

Άμεσες ενέργειες για τους διαχειριστές

Η ενεργή εκμετάλλευση καθιστά ακόμη πιο επείγουσα την εφαρμογή των διορθώσεων. Η Cisco αναφέρει ότι δεν υπάρχει λύση παράκαμψης που να διορθώνει πλήρως την CVE-2026-20349. Η προτεινόμενη ενέργεια είναι η αναβάθμιση σε διορθωμένη έκδοση ή η εφαρμογή της διαθέσιμης διορθωτικής έκδοσης, σύμφωνα με τον κλάδο λογισμικού και το μοντέλο της συσκευής. Πριν από κάθε αλλαγή χρειάζεται έλεγχος αντιγράφων ασφαλείας και εναλλακτική πρόσβαση διαχείρισης.

Παράλληλα, η ενεργή εκμετάλλευση απαιτεί από τις ομάδες ασφάλειας να περιορίσουν προσωρινά την έκθεση των διεπαφών VPN σε γνωστές διευθύνσεις ή σε ελεγχόμενα δίκτυα, όπου αυτό είναι επιχειρησιακά εφικτό. Η τμηματοποίηση του δικτύου, η πολυπαραγοντική ταυτοποίηση και η συγκέντρωση των αρχείων καταγραφής βοηθούν στον εντοπισμό ύποπτης δραστηριότητας, αλλά δεν αντικαθιστούν την ενημέρωση.

Μετά την εφαρμογή της διόρθωσης, απαιτείται έλεγχος για απρόσμενες επανεκκινήσεις, αλλαγές στη διαμόρφωση VPN και νέες συνδέσεις από ασυνήθιστες περιοχές. Αν υπάρχουν ενδείξεις εκμετάλλευσης, η συσκευή πρέπει να απομονωθεί σύμφωνα με το σχέδιο αντιμετώπισης περιστατικών και να εξεταστούν τα διαπιστευτήρια που χρησιμοποιούνται για απομακρυσμένη πρόσβαση.

Δείτε επίσης: CISA: Προειδοποίηση για ευπάθειες σε προϊόντα Cisco

Διόρθωση CVE-2026-20349 σε Cisco firewall

Το γεγονός της ενεργής εκμετάλλευσης της CVE-2026-20349 μετατρέπει μια υψηλής σοβαρότητας ευπάθεια διαθεσιμότητας σε άμεση επιχειρησιακή προτεραιότητα. Με δεδομένη την ενεργή εκμετάλλευση, οι οργανισμοί που χρησιμοποιούν ASA ή FTD για απομακρυσμένη πρόσβαση πρέπει να καταγράψουν τις εκτεθειμένες συσκευές, να εφαρμόσουν τη διορθωμένη έκδοση και να επιβεβαιώσουν ότι οι υπηρεσίες VPN λειτουργούν κανονικά μετά την αλλαγή. Η τεχνική ομάδα του SecNews συνιστά να μην αντιμετωπιστεί μια απρόσμενη επανεκκίνηση ως μεμονωμένο τεχνικό συμβάν, αλλά ως πιθανή ένδειξη απόπειρας εκμετάλλευσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS