Zum Inhalt springen

CVE-2026-20250

DTLS-DoS in Cisco Secure Firewall ASA und FTD: Nicht authentifizierte Angreifer aus der Ferne können Neustarts verursachen (CVE-2026-20250)

Hoch 8.6 Hersteller: Cisco Veröffentlicht

Die Software Cisco Secure Firewall ASA und FTD auf Geräten der Firepower 3100 Series und 4200 Series weist eine über das Netzwerk erreichbare DTLS-Denial-of-Service-Schwachstelle auf. Nicht authentifizierte Angreifer können durch manipulierten DTLS-Datenverkehr einen Neustart des Geräts verursachen. Cisco weist darauf hin, dass eine Korrektur verfügbar ist; eine Problemumgehung deaktiviert die DTLS-Flow-Offload-Funktion.

Was passiert ist

Die Schwachstelle betrifft Cisco Secure Firewall ASA- und FTD-Software auf Geräten der Firepower 3100 Series und 4200 Series. Ein nicht authentifizierter Angreifer kann aus der Ferne auf diesen Systemen einen Denial-of-Service verursachen. Die Schwachstelle liegt in der Verarbeitung von DTLS-Nachrichten (Datagram TLS): Bei der Verarbeitung bestimmter DTLS-Nachrichten kommt es zu einer unsachgemäßen Ressourcenverwaltung. Ein Angreifer kann sie ausnutzen, indem er einen manipulierten Strom von DTLS-Datenverkehr an ein betroffenes Gerät sendet.

Eine erfolgreiche Ausnutzung kann einen Neustart des Geräts verursachen. Cisco stuft die Schwachstelle mit einem CVSS-3.1-Wert von 8,6 als hohen Schweregrad ein (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H). Cisco PSIRT sind keine öffentlichen Ankündigungen und keine böswillige Nutzung der in diesem Sicherheitshinweis beschriebenen Schwachstelle bekannt.

Wer betroffen ist

Der Sicherheitshinweis nennt folgende Versionen: Cisco Secure Firewall ASA Software in den Versionen 9.23.1, 9.22.1.1, 9.22.1.3, 9.22.1.6, 9.22.2, 9.23.1.3, 9.22.2.4 und 9.23.1.7 sowie Cisco Secure Firewall FTD Software in den Versionen 7.6.0, 7.7.0, 7.6.1, 7.6.2, 7.7.10, 7.7.11, 7.6.2.1 und 7.7.10.1. Das Problem betrifft Geräte der Cisco Secure Firewall 3100 Series und 4200 Series. Dabei handelt es sich um Firewall- und Threat-Defense-Plattformen. Der Sicherheitshinweis nennt keine bestimmte Funktion, über die die DTLS-Verarbeitung zugänglich wird; er stellt lediglich fest, dass manipulierter DTLS-Datenverkehr an das Gerät erforderlich ist.

Was jetzt zu tun ist

  1. Stellen Sie fest, ob Sie eine der betroffenen ASA- oder FTD-Versionen auf Geräten der Firepower 3100 Series oder 4200 Series einsetzen.
  2. Spielen Sie die Korrektur von Cisco ein. Cisco hat angegeben, dass eine Korrektur verfügbar ist; in den hier bereitgestellten Daten sind jedoch keine konkreten korrigierten Versionen genannt. Das zutreffende Update entnehmen Sie bitte dem Sicherheitshinweis von Cisco.
  3. Wenn Sie nicht sofort patchen können, wenden Sie die Problemumgehung des Herstellers an: Deaktivieren Sie die DTLS-Flow-Offload-Funktion mit dem CLI-Befehl no flow-offload-dtls. Setzen Sie diesen Befehl auf FTD-Geräten über FlexConfig um. Dadurch wird DTLS-verschlüsselter Datenverkehr in die softwarebasierte Verarbeitung verlagert. Dies kann den Durchsatz verringern und die CPU-Auslastung erhöhen, insbesondere bei hohen DTLS-Sitzungszahlen. Testen Sie diese Maßnahme in Ihrer eigenen Umgebung, bevor Sie sie produktiv einsetzen.
  4. Schränken Sie, wo möglich, den Netzwerkzugriff auf den DTLS-Dienst betroffener Geräte ein und überwachen Sie die Geräte auf ungeplante Neustarts.

Wie man es erkennt

Der Sicherheitshinweis enthält keine Indikatoren für eine Kompromittierung. Das sichtbare Symptom einer erfolgreichen Ausnutzung wäre ein ungeplanter Neustart oder ein Verfügbarkeitsverlust auf einem betroffenen Gerät der Firepower 3100 Series oder 4200 Series. Wenn die Problemumgehung angewendet wird, ist eine erhöhte CPU-Auslastung zu erwarten und sollte nicht als Beleg für eine Ausnutzung gewertet werden.

Über den Patch hinaus

Über das Einspielen der Korrektur und der Problemumgehung hinaus unterstreicht diese CVE, wie wichtig es ist, ein Inventar aus dem Netzwerk erreichbarer Sicherheits-Appliances zu führen und Softwareversionen von Drittanbietern nachzuverfolgen. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, Dienste zu identifizieren und zu härten, die ohne Authentifizierung erreichbar sind. Mit Lieferkettenschutz & Risiken durch Drittanbieter überwachen wir Herstellerplattformen wie Cisco ASA und FTD, sodass betroffene Versionen gekennzeichnet werden, bevor sie zu einer Gefährdung führen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software9.23.1
9.22.1.1
9.22.1.3
9.22.1.6
9.22.2
9.23.1.3
9.22.2.4
9.23.1.7
Noch keine behobene Version angegeben
Cisco Secure Firewall Threat Defense (FTD) Software7.6.0
7.7.0
7.6.1
7.6.2
7.7.10
7.7.11
7.6.2.1
7.7.10.1
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.