Zum Inhalt springen

CVE-2026-20154

CVE-2026-20154: Cisco ASA/FTD – Protokollierungs-Denial-of-Service erlaubt entfernten Angreifern CPU-Auslastung

Hoch 8.6 Hersteller: Cisco Veröffentlicht

Nicht authentifizierte entfernte Angreifer können auf Firewalls mit Cisco ASA und FTD eine hohe CPU-Auslastung und einen Denial-of-Service verursachen, indem sie ein Gerät mit TCP-SYN-Paketen überfluten. Wenden Sie den Workaround von Cisco zur Ratenbegrenzung der Protokollierung an und behalten Sie die Veröffentlichung korrigierter Versionen im Auge.

Was passiert ist

Cisco Secure Firewall Adaptive Security Appliance (ASA) Software und Secure Firewall Threat Defense (FTD) Software weisen eine Schwachstelle im Prozess zur Ratenbegrenzung für die Syslog-Meldung 419002 auf. Ein nicht authentifizierter, entfernter Angreifer kann sie ausnutzen, indem er ein betroffenes Gerät mit einer Flut von TCP-SYN-Paketen überflutet. Das Gerät kann daraufhin übermäßig viel CPU-Zeit für die Verarbeitung der durch diese Pakete erzeugten Protokollierung aufwenden. Dies kann zu Leistungseinbußen oder einem Denial-of-Service führen.

Die Schwachstelle hat eine CVSS-3.1-Bewertung von 8,6; die Auswirkungen auf die Verfügbarkeit sind hoch. Es sind weder Privilegien noch Benutzerinteraktion erforderlich, und die Angriffskomplexität ist gering. Dem Cisco PSIRT sind keine öffentlichen Ankündigungen und keine böswillige Nutzung der im Sicherheitshinweis beschriebenen Schwachstelle bekannt.

Wer betroffen ist

Cisco führt die folgende Software als betroffen auf: ASA Software in den Versionen 9.16.1, 9.16.1.28, 9.16.2, 9.16.2.3, 9.16.2.7, 9.16.2.11, 9.16.2.13 und 9.16.2.14; FTD Software in den Versionen 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. Dabei handelt es sich um Firewall-Softwareplattformen. Da die Schwachstelle ohne Authentifizierung über das Netzwerk erreichbar ist, sind vor allem Geräte relevant, deren Schnittstellen nicht vertrauenswürdigem Datenverkehr ausgesetzt sind.

Was jetzt zu tun ist

  1. Setzen Sie den Workaround von Cisco jetzt um. Wechseln Sie bei ASA Software in den globalen Konfigurationsmodus und fügen Sie Folgendes hinzu: logging rate-limit 100 1 message 419002. Verwenden Sie bei FTD Software Secure Firewall Management Center (FMC) > Devices > Platform Settings > Rate Limit > Syslog Level und spielen Sie die entsprechenden Richtlinien aus.
  2. Beobachten Sie den Sicherheitshinweis von Cisco im Hinblick auf korrigierte Versionen für Ihren Release-Zweig. Die für diese Seite ausgewerteten Daten nennen keine konkreten korrigierten Versionsnummern; bestätigen Sie diese daher vor einem Upgrade anhand des Herstellerhinweises.

Wie man es erkennt

Achten Sie auf anhaltend hohe CPU-Auslastung oder Leistungseinbußen auf ASA- und FTD-Geräten sowie auf eine erhöhte Rate von TCP-SYN-Datenverkehr an diese Geräte. Cisco hat in dem hier ausgewerteten Sicherheitshinweis keine gesonderten Indikatoren für eine Kompromittierung veröffentlicht.

Über den Patch hinaus

Neben der Anwendung des Workarounds erinnert dieser Fall daran, dass nicht authentifizierte, über das Netzwerk erreichbare Schwachstellen in Firewalls zuerst ein Problem der exponierten Angriffsfläche und erst danach ein Problem fehlender Sicherheitsupdates sind. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, eine Bestandsaufnahme Ihrer Firewall-Schnittstellen zu erstellen und die Angriffsfläche zu verringern, die solche Überflutungen erreichen können.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software9.16.1
9.16.1.28
9.16.2
9.16.2.3
9.16.2.7
9.16.2.11
9.16.2.13
9.16.2.14
Noch keine behobene Version angegeben
Cisco Secure Firewall Threat Defense (FTD) Software7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.