CVE-2026-20135
Cisco Secure Firewall Threat Defense: TLS 1.3 szolgáltatásmegtagadás (CVE-2026-20135)
A Cisco Secure Firewall Threat Defense szoftverben nagy súlyosságú, TLS 1.3-at érintő szolgáltatásmegtagadási hiba található. Egy hitelesítést nem igénylő távoli támadó összeomlaszthatja a LINA folyamatot, és újraindíthatja a sebezhető eszközt. A javítások elérhetők; telepítse azokat, vagy átmenetileg tiltsa le a TLS 1.3-at.
Mi történt
A Cisco Secure Firewall Threat Defense (FTD) szoftver TLS 1.3-megvalósításában található sebezhetőség lehetővé teszi, hogy egy hitelesítést nem igénylő, távoli támadó az érintett eszköz újraindulását idézze elő, és ezzel szolgáltatásmegtagadást okozzon. A hiba oka a pufferek nem megfelelő kezelése a TLS 1.3-kapcsolat során. Ha a támadó egy speciálisan kialakított TLS 1.3-csomagot küld egy TLS 1.3-enabled (azaz a TLS 1.3-at engedélyező) figyelő socketre, a LINA folyamat összeomlását idézheti elő; az újraindulás a kapcsolat hitelesítése előtt vagy után is bekövetkezhet.
A Cisco megjegyzi, hogy a TLS 1.3-kapcsolatok adatforgalmat és felhasználókezelési forgalmat egyaránt magukban foglalnak. A sebezhetőség CVSS 3.1 szerinti pontszáma 8,6, ami magas súlyosságot jelent; a támadási vektor hálózati, a komplexitás alacsony, jogosultságot és felhasználói közreműködést nem igényel, a hatás pedig kizárólag a rendelkezésre állást érinti.
A Cisco PSIRT közlése szerint nem ismeretes, hogy a jelen biztonsági közleményben ismertetett sebezhetőséggel kapcsolatban nyilvános bejelentés vagy rosszindulatú felhasználás történt volna.
Kit érint
Az érintett termék a Cisco Secure Firewall Threat Defense (FTD) szoftver, amelyet gyakran a hálózat szélén vagy adatközpontokban használnak Cisco tűzfalplatformokon. A Cisco által érintettként felsorolt kiadások: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. Ha ezen kiadások valamelyikét futtatja, és bármely figyelő socketen engedélyezett a TLS 1.3, az eszközt sebezhetőként kell kezelni. Más termékverzió itt nem szerepel érintettként.
Mit kell most tenni
- Ellenőrizze, hogy az Ön által használt FTD-szoftverkiadás szerepel-e a fenti érintett listán.
- Telepítse a javított kiadást. A Cisco jelzése szerint a javítások elérhetők; a konkrét javított verziókat az ezen oldalhoz kapcsolt Cisco biztonsági közlemény tartalmazza.
- Ha nem tudja azonnal telepíteni a biztonsági javítást, alkalmazza a Cisco által leírt kerülő megoldást: átmenetileg távolítsa el a TLS 1.3-at az eszköz konfigurációjából. A TLS minimális és maximális verzióját a Cisco Secure FMC Software és egy FlexConfig objektum segítségével állítsa TLS 1.2-re.
- Kezelje ezt átmeneti kerülő megoldásként, nem a biztonsági javítás helyettesítőjeként. A Cisco tesztkörnyezetben tesztelte az eljárást, de az csökkentheti a funkcionalitást vagy a teljesítményt; az alkalmazás előtt saját környezetében is ellenőrizze.
- A kerülő megoldás alkalmazása alatt figyelje az érintett eszközöket a váratlan újraindulásokra és a LINA folyamat összeomlásaira.
Hogyan észlelhető
Figyelje az érintett FTD-eszközöket a váratlan újraindulásokra és a LINA folyamat összeomlásaira, különösen azoknál az eszközöknél, amelyeknél az internet felől vagy a felhasználók felől elérhető szolgáltatásokon engedélyezett a TLS 1.3. A közlemény nem sorol fel konkrét, kompromittálódásra utaló jeleket; a legfőbb megfigyelhető jelenség maga a rendelkezésre állás sérülése. Annak áttekintése, hogy mely figyelő socketeken engedélyezett a TLS 1.3, segít felmérni a kitett támadási felületet mindaddig, amíg a biztonsági javítást vagy a kerülő megoldást nem alkalmazzák.
A javításon túl
A javításon túl a gyakorlati kockázat itt a kitettség: mivel hitelesítést nem igénylő, hálózaton keresztül elérhető kiváltó okról van szó, a hiba csak ott jelent gondot, ahol egy TLS 1.3-enabled (azaz a TLS 1.3-at engedélyező) socket olyan személy számára elérhető, aki speciálisan kialakított csomagot tud rá küldeni. A Virtuális CISO szolgáltatás segíthet azonosítani és csökkenteni ezt a kitett felületet. Mivel a Cisco FTD egy szállítói termék, amely az Ön teljes környezetében fut, az életciklus és a javítási ütem nyomon követése az Ellátási lánc védelem és harmadik féltől származó kockázatok oldalon keresztül segít abban, hogy a következő közleményt még azelőtt kezelje, mielőtt vészhelyzetté válna.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |