CVE-2026-20222
Cisco ASA und FTD: EIGRP-Denial-of-Service ermöglicht angrenzenden Angreifern Geräteneustarts (CVE-2026-20222)
Die Software von Cisco Secure Firewall ASA und Cisco Secure Firewall Threat Defense (FTD) weist eine EIGRP-Denial-of-Service-Schwachstelle mit hohem Schweregrad auf (CVSS 7,4). Ein nicht authentifizierter Angreifer im angrenzenden Netz kann wiederholte Neustarts der Geräte verursachen. Spielen Sie die korrigierte Software von Cisco ein und aktivieren Sie EIGRP-Authentifizierung als Schutzmaßnahme.
Was passiert ist
Ein nicht authentifizierter Angreifer in einem angrenzenden Netzsegment kann manipulierte EIGRP-Update-Nachrichten mit hoher Frequenz an ein betroffenes Cisco Secure Firewall ASA- oder Threat Defense-Gerät senden. Die EIGRP-Implementierung geht bei der Verarbeitung dieser Nachrichten nicht korrekt mit Ressourcen um, was zu einem Speicherleck führt. Im Laufe der Zeit erschöpft das Gerät seinen Speicher und startet unerwartet neu. Der Angreifer benötigt weder Zugangsdaten noch eine Benutzerinteraktion, muss sich aber bereits in einem an das Gerät angrenzenden Netzsegment befinden. Betroffen ist ausschließlich die Verfügbarkeit: Das Gerät ist offline, bis es neu startet. Cisco PSIRT hat mitgeteilt, dass keine öffentlichen Ankündigungen oder Hinweise auf eine böswillige Nutzung dieser Schwachstelle bekannt sind.
Wer betroffen ist
Bei Cisco Secure Firewall ASA Software und Cisco Secure Firewall Threat Defense (FTD) Software handelt es sich um Firewall- und Bedrohungsabwehr-Plattformen, die üblicherweise an Netzwerkperimetern, VPN-Endpunkten und internen Segmentierungsgrenzen eingesetzt werden. Ein Gerät ist nur angreifbar, wenn EIGRP aktiviert ist. Zu den von Cisco aufgeführten betroffenen Releases gehören ASA 9.19.1, 9.19.1.5, 9.19.1.9, 9.19.1.12, 9.19.1.18, 9.19.1.22, 9.20.1 und 9.20.1.5 sowie FTD 7.3.0, 7.3.1, 7.3.1.1, 7.3.1.2, 7.4.0, 7.4.1, 7.4.1.1 und 7.6.0.
Was jetzt zu tun ist
- Spielen Sie die korrigierte Software von Cisco für Ihren ASA- oder FTD-Versionszweig ein. Cisco gibt an, dass korrigierte Software verfügbar ist; setzen Sie keine betroffene Version weiter ein.
- Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, aktivieren Sie die EIGRP-Authentifizierung im gesamten Netzwerk. Cisco weist darauf hin, dass keine Problemumgehungen die Schwachstelle vollständig beheben, diese Schutzmaßnahme jedoch das Risiko einer erfolgreichen Ausnutzung verringert. Bewerten Sie die Maßnahme in Ihrer eigenen Umgebung, bevor Sie sie einführen, da Änderungen an der Authentifizierung das EIGRP-Peering beeinträchtigen können.
Wie man es erkennt
Cisco hat für diese Schwachstelle keine Kompromittierungsindikatoren veröffentlicht. Da eine erfolgreiche Ausnutzung zu einem Speicherleck und schließlich zu einem Neustart führt, überwachen Sie ASA- und FTD-Geräte, auf denen EIGRP läuft, auf unerwartete Neustartereignisse und auf einen kontinuierlich ansteigenden Speicherverbrauch, der nicht durch normalen Datenverkehr erklärt werden kann. Ein Gerät, das ohne geplante Änderung wiederholt neu startet, sollte untersucht werden.
Über den Patch hinaus
Neben dem Sicherheitsupdate ist dies ein Risiko durch Herstellersoftware im kritischsten Pfad des Netzwerks. Mit Lieferkettenschutz & Drittparteienrisiko behalten Sie den Überblick über den Status von Sicherheitshinweisen und Sicherheitspatches bei Cisco und anderen Infrastrukturanbietern, sodass die nächste Schwachstelle dieser EIGRP-Klasse erkannt wird, bevor sie zu einem Ausfall führt. Mit Managed Detection & Response (MDR) lassen sich die Geräteinstabilitäten überwachen, die auf einen Versuch folgen, diesen Denial-of-Service auszulösen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cisco Secure Firewall Adaptive Security Appliance (ASA) Software | 9.19.1 9.19.1.5 9.19.1.9 9.19.1.12 9.19.1.18 9.20.1 9.19.1.22 9.20.1.5 | Noch keine behobene Version angegeben |
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.3.0 7.3.1 7.3.1.1 7.4.0 7.4.1 7.4.1.1 7.3.1.2 7.6.0 | Noch keine behobene Version angegeben |