CVE-2026-20154
Cisco ASA és FTD naplózási hibája távoli szolgáltatásmegtagadást és CPU-kimerítést okozhat (CVE-2026-20154)
Hitelesítést nem igénylő távoli támadók magas CPU-terhelést és szolgáltatásmegtagadást okozhatnak a Cisco ASA és FTD tűzfalakon, ha TCP SYN-csomagokkal árasztják el az eszközt. Alkalmazza a Cisco naplózási sebességkorlátozó kerülő megoldását, és kísérje figyelemmel a javított kiadásokat.
Mi történt
A Cisco Secure Firewall Adaptive Security Appliance (ASA) Software és a Secure Firewall Threat Defense (FTD) Software termékekben a 419002-es syslog-üzenet sebességkorlátozási folyamatában hiba található. Hitelesítést nem igénylő, távoli támadó úgy használhatja ki, hogy TCP SYN-csomagok áradatát küldi az érintett eszközre. Az eszköz ezután túlzott CPU-kapacitást fordíthat az e csomagok által kiváltott naplózás feldolgozására, ami teljesítményromláshoz vagy szolgáltatásmegtagadáshoz vezethet.
A sérülékenység CVSS 3.1 szerinti pontszáma 8,6, és a rendelkezésre állásra gyakorolt hatása magas. Nem igényel jogosultságot vagy felhasználói beavatkozást, a támadás összetettsége pedig alacsony. A Cisco PSIRT nem tud olyan nyilvános bejelentésről vagy rosszindulatú felhasználásról, amely a biztonsági közleményben leírt sérülékenységhez kapcsolódna.
Kit érint
A Cisco az alábbi szoftvereket azonosítja érintettként: az ASA Software 9.16.1, 9.16.1.28, 9.16.2, 9.16.2.3, 9.16.2.7, 9.16.2.11, 9.16.2.13 és 9.16.2.14 verziói; az FTD Software 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0 verziói. Ezek tűzfal-szoftverplatformok. Mivel a hiba hitelesítés nélkül, hálózaton keresztül érhető el, elsősorban azok az eszközök jelentenek kockázatot, amelyek felületei nem megbízható forgalomnak vannak kitéve.
Mit kell most tenni
- Alkalmazza most a Cisco kerülő megoldását. Az ASA Software esetében lépjen globális konfigurációs módba, és adja hozzá a következőt:
logging rate-limit 100 1 message 419002. Az FTD Software esetében használja a Secure Firewall Management Center (FMC) > Devices > Platform Settings > Rate Limit > Syslog Level útvonalat, és alkalmazza a megfelelő irányelveket. - Kísérje figyelemmel a Cisco biztonsági közleményét, hogy megtudja, mely javított kiadások érhetők el az adott szoftvervonalhoz. Az ezen az oldalon áttekintett adatok nem sorolnak fel konkrét javított verziószámokat, ezért frissítés előtt ellenőrizze azokat a gyártó biztonsági közleményében.
Hogyan észlelhető
Figyeljen a tartósan magas CPU-kihasználtságra vagy a teljesítményromlásra az ASA és FTD eszközökön, valamint az ezekre az eszközökre irányuló TCP SYN-forgalom megnövekedett arányára. A Cisco az itt áttekintett biztonsági közleményben nem tett közzé külön kompromittálódásra utaló jeleket.
A javításon túl
A kerülő megoldás alkalmazásán túl ez arra is emlékeztet, hogy a tűzfalak hitelesítést nem igénylő, hálózaton keresztül elérhető sérülékenységei előbb kitettségi, és csak utána javítási problémát jelentenek. A Virtuális CISO szolgáltatás (vCISO) segíthet felmérni a tűzfalak interfészeit, és csökkentheti azt a támadási felületet, amelyet az ilyen áradatok elérhetnek.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Adaptive Security Appliance (ASA) Software | 9.16.1 9.16.1.28 9.16.2 9.16.2.3 9.16.2.7 9.16.2.11 9.16.2.13 9.16.2.14 | Még nincs javított verzió megadva |
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |