CVE-2026-20295 CVE-2026-20323
Cisco Secure Firewall: sftunnel-Schwachstellen — DoS und Authentifizierungsumgehung (CVE-2026-20295, CVE-2026-20323)
Die Softwareprodukte Cisco Secure Firewall Management Center und Secure Firewall Threat Defense weisen zwei sftunnel-Schwachstellen mit hohem Schweregrad auf: eine aus der Ferne ausnutzbare Speichererschöpfung, die zu einem Denial-of-Service-Zustand führt (CVE-2026-20295), und eine Authentifizierungsumgehung aus einem benachbarten Netzwerksegment mit Root-Zugriff (CVE-2026-20323). Korrekturen sind verfügbar; Workarounds gibt es nicht.
Was passiert ist
Cisco Secure Firewall Management Center (FMC) und Secure Firewall Threat Defense (FTD) verwenden für die Kommunikation zwischen Geräten das sftunnel-Protokoll. Zwei separate Schwachstellen betreffen dieses Protokoll.
CVE-2026-20295 ermöglicht es einem nicht authentifizierten, entfernten Angreifer, den Speicher eines betroffenen Geräts zu erschöpfen, indem er während des Verbindungsaufbaus speziell gestaltete sftunnel-TLS-Frames sendet. Eine erfolgreiche Ausnutzung kann zu einem Denial-of-Service-Zustand führen. CVE-2026-20323 ermöglicht es einem nicht authentifizierten Angreifer aus einem benachbarten Netzwerksegment, sich mit einem manipulierten TLS-Zertifikat als Peer-Gerät auszugeben und Zugriff mit der Manager-Rolle zu erlangen, die laut Cisco Root-Rechten entspricht.
Die Authentifizierungsumgehung setzt voraus, dass die sftunnel-Verbindung getrennt ist oder lange genug gestört wird, bevor der Angreifer sie ausführen kann. Cisco PSIRT gibt an, dass ihm keine öffentlichen Ankündigungen oder böswillige Nutzung der in diesem Sicherheitshinweis beschriebenen Schwachstellen bekannt sind und diese nicht öffentlich offengelegt wurden.
Wer betroffen ist
Beide CVEs betreffen dieselben Releases der Cisco Secure FMC Software und der Cisco Secure FTD Software: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 und 7.2.0. Diese Produkte werden üblicherweise als Perimeter-Firewalls und zentrale Sicherheitsmanager eingesetzt; betroffene Installationen finden sich daher meist an Netzwerkgrenzen, in Rechenzentren und in Umgebungen von Managed-Security-Service-Anbietern. Falls auf einem FMC- oder FTD-Gerät eine dieser Versionen ausgeführt wird, prüfen Sie beide CVEs gemeinsam.
Was jetzt zu tun ist
- Ermitteln Sie alle FMC- und FTD-Geräte, auf denen die oben genannten betroffenen Releases ausgeführt werden.
- Spielen Sie die korrigierte Version von Cisco ein. Cisco hat Korrekturen bereitgestellt, nennt in diesem Sicherheitshinweis jedoch keine Versionsnummern der korrigierten Releases; die korrekte Zielversion entnehmen Sie dem Cisco-Sicherheitshinweis.
- Cisco gibt an, dass es für diese Schwachstellen keine Workarounds gibt. Beschränken Sie bis zum Abschluss der Sicherheitsupdates den Zugriff auf die sftunnel-Kommunikation und auf Management-Schnittstellen zwischen den Geräten ausschließlich auf vertrauenswürdige administrative Netze und Peer-Netzwerke. Überwachen Sie diese Schnittstellen außerdem auf unerwartete TLS-Verbindungsversuche oder Zertifikatsänderungen.
- Prüfen Sie den Cisco-Sicherheitshinweis erneut, bevor Sie das Upgrade einplanen, falls Cisco die Angaben zu korrigierten Versionen aktualisiert.
Wie man es erkennt
Überwachen Sie bei CVE-2026-20295 FMC- und FTD-Geräte auf ungewöhnlich hohen Speicherverbrauch oder unerklärliche Denial-of-Service-Zustände. Überwachen Sie bei CVE-2026-20323 sftunnel-Verbindungen auf unerwartete Verbindungsabbrüche oder Wiederverbindungen und prüfen Sie, ob von Peer-Geräten auffällige TLS-Zertifikatsversuche ausgehen. Cisco weist darauf hin, dass der Angriff nur erfolgreich sein kann, wenn die sftunnel-Verbindung getrennt ist oder lange genug gestört werden kann, um die Identität des Peer-Geräts anzunehmen.
Über den Patch hinaus
Betroffen sind Management- und geräteübergreifende Kommunikationspfade, die als vertrauenswürdig gelten sollen; eine der Schwachstellen ist ohne Anmeldedaten über das Netzwerk erreichbar. Damit ist die Kontrolle der Erreichbarkeit ebenso wichtig wie der Sicherheitspatch selbst. Mit Virtual CISO Services unterstützen wir Sie dabei, zu prüfen, welche Management- und sftunnel-Schnittstellen aus nicht vertrauenswürdigen Segmenten erreichbar sind. Lieferkettenschutz & Drittparteirisiko hilft dabei, die Firewall-Firmware in Ihrer Umgebung sichtbar und hinsichtlich der durch Sicherheitshinweise ausgelösten Updates aktuell zu halten.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-20295 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Noch keine behobene Version angegeben |
| CVE-2026-20295 Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Noch keine behobene Version angegeben |
| CVE-2026-20323 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Noch keine behobene Version angegeben |
| CVE-2026-20323 Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Noch keine behobene Version angegeben |