Zum Inhalt springen

CVE-2026-20249

Cisco ASA und FTD: Denial-of-Service bei der IKEv2-Zertifikatsauthentifizierung (CVE-2026-20249)

Hoch 8.6 Hersteller: Cisco Veröffentlicht

Nicht authentifizierte entfernte Angreifer können IKEv2-VPN-Dienste auf betroffenen Cisco-ASA- und Cisco-FTD-Appliances zum Absturz bringen, indem sie beim Verbindungsaufbau ein manipuliertes Zertifikat senden. Cisco hat einen Fix veröffentlicht; eine Problemumgehung ist nicht verfügbar.

Was passiert ist

Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle ausnutzen, indem er versucht, eine IKEv2-VPN-Verbindung mit einem manipulierten Zertifikat aufzubauen. Ein Logikfehler während der Zertifikatsauthentifizierung führt dazu, dass der IKEv2-Prozess auf der betroffenen Cisco ASA- oder FTD-Software abstürzt; dadurch wird das Gerät neu geladen, und es entsteht ein Denial-of-Service-Zustand.

Die Komplexität des Angriffs ist gering, es sind keine Privilegien und keine Benutzerinteraktion erforderlich, und die Schwachstelle ist über das Netzwerk erreichbar. Die Auswirkung beschränkt sich auf die Verfügbarkeit; Vertraulichkeit und Integrität sind nicht betroffen. Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen oder böswilligen Nutzungen dieser Schwachstelle bekannt sind.

Wer betroffen ist

Betroffen sind Cisco Secure Firewall Adaptive Security Appliance (ASA) Software in den Versionen 9.16.1, 9.16.1.28, 9.16.2, 9.16.2.3, 9.16.2.7, 9.16.2.11, 9.16.2.13 und 9.16.2.14 sowie Cisco Secure Firewall Threat Defense (FTD) Software in den Versionen 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. Dabei handelt es sich um Firewall- und VPN-Appliances. Organisationen, die diese Releases mit aktivierter IKEv2-Zertifikatsauthentifizierung einsetzen, sollten den Cisco-Sicherheitshinweis prüfen, um die für ihre Softwareversion passende korrigierte Version zu ermitteln.

Was jetzt zu tun ist

  1. Spielen Sie den Cisco-Fix ein. Cisco hat einen Fix veröffentlicht; ziehen Sie den Cisco-Sicherheitshinweis heran, um die für Ihre Version passende korrigierte Version zu ermitteln.
  2. Es gibt keine Problemumgehung, mit der diese Schwachstelle behoben werden kann.
  3. Wenn Sie den Fix nicht sofort einspielen können, schränken Sie die Erreichbarkeit der IKEv2-Endpunkte auf vertrauenswürdige Peers ein und überwachen Sie betroffene Appliances auf unerwartete Neustarts oder Abstürze des IKEv2-Prozesses.
  4. Prüfen Sie den Cisco-Sicherheitshinweis auf zusätzliche Hinweise.

Wie man es erkennt

Überwachen Sie betroffene Cisco-ASA- oder Cisco-FTD-Appliances auf unerwartete Neustarts, insbesondere wenn die IKEv2-Zertifikatsauthentifizierung aktiviert ist. Im Sicherheitshinweis sind keine separaten Indikatoren für eine Kompromittierung aufgeführt.

Über den Patch hinaus

Dies ist eine nicht authentifizierte, über das Netzwerk erreichbare Denial-of-Service-Schwachstelle in einer zentralen Firewall- und VPN-Appliance. Das Einspielen des Sicherheitsupdates hat Priorität, aber dieser Fall zeigt auch, warum es wichtig ist, zu wissen, welche VPN-Dienste exponiert sind, und unerwartete Neustarts zu überwachen. Mit Virtual CISO Services von Spirity unterstützen wir Sie dabei, exponierte Dienste zu identifizieren, bevor ein Denial-of-Service-Versuch sie erreicht. Mit Managed Detection and Response lassen sich die anschließenden Abstürze des IKEv2-Prozesses oder Neustartaktivitäten überwachen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software9.16.1
9.16.1.28
9.16.2
9.16.2.3
9.16.2.7
9.16.2.11
9.16.2.13
9.16.2.14
Noch keine behobene Version angegeben
Cisco Secure Firewall Threat Defense (FTD) Software7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.