CVE-2026-20135
Cisco Secure Firewall Threat Defense: TLS-1.3-Denial-of-Service (CVE-2026-20135)
Cisco Secure Firewall Threat Defense weist eine als hoch eingestufte TLS-1.3-Denial-of-Service-Schwachstelle auf. Ein nicht authentifizierter entfernter Angreifer kann den LINA-Prozess zum Absturz bringen und ein betroffenes Gerät neu laden. Korrigierte Versionen sind verfügbar; spielen Sie Sicherheitsupdates ein oder deaktivieren Sie TLS 1.3 vorübergehend.
Was passiert ist
Eine Schwachstelle in der TLS-1.3-Implementierung von Cisco Secure Firewall Threat Defense (FTD) Software ermöglicht es einem nicht authentifizierten, entfernten Angreifer, einen Neustart eines betroffenen Geräts zu verursachen und so eine Denial-of-Service-Situation herbeizuführen. Ursache ist eine unsachgemäße Pufferverwaltung während einer TLS-1.3-Verbindung. Indem ein Angreifer ein präpariertes TLS-1.3-Paket an einen TLS 1.3-enabled Listening Socket sendet, kann er den LINA-Prozess zum Absturz bringen; der Neustart kann vor oder nach der Authentifizierung der Verbindung erfolgen.
Cisco weist darauf hin, dass TLS-1.3-Verbindungen sowohl Datenverkehr als auch Benutzerverwaltungsverkehr umfassen. Die Schwachstelle hat einen CVSS 3.1-Wert von 8,6 (hoher Schweregrad) und weist einen Netzwerk-Angriffsvektor, geringe Komplexität, keine erforderlichen Berechtigungen und keine Benutzerinteraktion auf; die Auswirkungen betreffen ausschließlich die Verfügbarkeit.
Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen und keine böswillige Nutzung der in diesem Sicherheitshinweis beschriebenen Schwachstelle bekannt sind.
Wer betroffen ist
Betroffen ist Cisco Secure Firewall Threat Defense (FTD) Software; diese wird häufig auf Cisco-Firewall-Plattformen am Netzwerkrand oder in Rechenzentren eingesetzt. Als betroffene Releases nennt Cisco: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. Wenn Sie eine dieser Versionen einsetzen und TLS 1.3 auf einem Listening Socket aktiviert haben, behandeln Sie das Gerät als verwundbar. Weitere Produktversionen werden hier nicht als betroffen aufgeführt.
Was jetzt zu tun ist
- Prüfen Sie, ob Ihre FTD-Softwareversion in der oben genannten Liste betroffener Versionen enthalten ist.
- Spielen Sie die korrigierte Version ein. Cisco weist darauf hin, dass Korrekturen verfügbar sind; die konkreten korrigierten Versionen finden Sie in dem mit dieser Seite verknüpften Cisco-Sicherheitshinweis.
- Wenn Sie Sicherheitsupdates nicht sofort einspielen können, setzen Sie die von Cisco beschriebene Schutzmaßnahme um: Entfernen Sie TLS 1.3 vorübergehend aus der Gerätekonfiguration. Verwenden Sie Cisco Secure FMC Software und ein FlexConfig-Objekt, um die minimale und maximale TLS-Version auf TLS 1.2 zu setzen.
- Behandeln Sie dies als vorübergehende Schutzmaßnahme, nicht als Ersatz für das Einspielen von Sicherheitsupdates. Cisco hat das Vorgehen in einer Testumgebung geprüft; es kann jedoch Funktionalität oder Leistung beeinträchtigen. Validieren Sie es daher in Ihrer eigenen Umgebung, bevor Sie es anwenden.
- Überwachen Sie betroffene Geräte auf unerwartete Neustarts oder Abstürze des LINA-Prozesses, solange die Schutzmaßnahme aktiv ist.
Wie man es erkennt
Überwachen Sie betroffene FTD-Geräte auf unerwartete Neustarts oder Abstürze des LINA-Prozesses, insbesondere auf Appliances, bei denen TLS 1.3 für Dienste aktiviert ist, die aus dem Internet oder von Benutzern erreichbar sind. Der Sicherheitshinweis nennt keine spezifischen Indikatoren für eine Kompromittierung; der hauptsächlich beobachtbare Effekt ist die Auswirkung auf die Verfügbarkeit selbst. Die Überprüfung, welche Listening Sockets TLS 1.3 aktiviert haben, hilft Ihnen, die exponierte Angriffsfläche zu verstehen, bis ein Sicherheitspatch oder eine Schutzmaßnahme umgesetzt wurde.
Über den Patch hinaus
Über das Einspielen von Sicherheitsupdates hinaus besteht das praktische Risiko hier in der exponierten Angriffsfläche: Ein nicht authentifizierter, über das Netzwerk erreichbarer Auslöser bedeutet, dass das Problem nur dort relevant wird, wo ein TLS 1.3-enabled Socket für jemanden erreichbar ist, der ein präpariertes Paket senden kann. Mit Virtual CISO Services unterstützen wir Sie dabei, diese exponierte Angriffsfläche zu erkennen und zu verringern. Da es sich bei Cisco FTD um ein in Ihrer gesamten IT-Landschaft eingesetztes Herstellerprodukt handelt, hilft Ihnen die Nachverfolgung seines Lebenszyklus und seiner Patch-Kadenz über Lieferkettenschutz & Third-Party Risk, den nächsten Sicherheitshinweis zu bewältigen, bevor daraus ein Notfall wird.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Noch keine behobene Version angegeben |