CVE-2026-20222
Cisco ASA és FTD EIGRP szolgáltatásmegtagadása lehetővé teszi, hogy szomszédos hálózatból támadók újraindítsák az eszközöket (CVE-2026-20222)
A Cisco Secure Firewall ASA és FTD szoftverek nagy súlyosságú, EIGRP-vel kapcsolatos szolgáltatásmegtagadási sérülékenységet tartalmaznak (CVSS 7.4). Egy hitelesítést nem igénylő támadó a szomszédos hálózatból ismételt eszköz-újraindulásokat okozhat. Telepítse a Cisco javított szoftverét, és kockázatcsökkentésként engedélyezze az EIGRP-hitelesítést.
Mi történt
Egy hitelesítést nem igénylő támadó a szomszédos hálózati szegmensről nagy sebességgel speciálisan kialakított EIGRP-frissítési üzeneteket küldhet az érintett Cisco Secure Firewall ASA vagy Threat Defense eszközre. Az EIGRP implementáció nem megfelelően kezeli az erőforrásokat ezen üzenetek feldolgozása során, ami memóriaszivárgást okoz. Idővel az eszköz kimeríti a memóriát, és váratlanul újraindul. A támadónak nincs szüksége hitelesítő adatokra és felhasználói interakcióra, de már az eszközzel szomszédos hálózati pozícióban kell lennie. A hatás kizárólag a rendelkezésre állást érinti: az eszköz az újraindulásig elérhetetlenné válik. A Cisco PSIRT közölte, hogy nem ismer nyilvános bejelentést vagy rosszindulatú kihasználást ezzel a sérülékenységgel kapcsolatban.
Kit érint
A Cisco Secure Firewall ASA Software és a Cisco Secure Firewall Threat Defense (FTD) Software tűzfal- és fenyegetésvédelmi platformok, amelyeket jellemzően hálózati peremeken, VPN-végpontokon és belső hálózati szegmentálási határokon telepítenek. Az eszköz csak akkor van kitéve a sérülékenységnek, ha az EIGRP engedélyezve van. A Cisco által felsorolt érintett kiadások közé tartoznak a következők: ASA 9.19.1, 9.19.1.5, 9.19.1.9, 9.19.1.12, 9.19.1.18, 9.19.1.22, 9.20.1 és 9.20.1.5; valamint FTD 7.3.0, 7.3.1, 7.3.1.1, 7.3.1.2, 7.4.0, 7.4.1, 7.4.1.1 és 7.6.0.
Mit kell most tenni
- Telepítse a Cisco javított szoftverét az Ön ASA- vagy FTD-verzióágához. A Cisco közli, hogy javított szoftver elérhető; ne maradjon érintett kiadáson.
- Ha nem tudja azonnal telepíteni a javítást, engedélyezze az EIGRP-hitelesítést a teljes hálózatban. A Cisco megjegyzi, hogy nincs olyan kerülő megoldás, amely teljes mértékben kezelné a sérülékenységet, ez az intézkedés azonban csökkenti a sikeres kihasználás kockázatát. A bevezetés előtt értékelje a saját környezetében, mert a hitelesítési módosítások befolyásolhatják az EIGRP szomszédsági kapcsolatait.
Hogyan észlelhető
A Cisco nem tett közzé kompromittálódásra utaló jeleket ehhez a sérülékenységhez. Mivel a sikeres kihasználás memóriaszivárgást és végső soron újraindulást okoz, az EIGRP-t futtató ASA- és FTD-eszközökön figyelje a váratlan újraindulási eseményeket, valamint a normál forgalommal nem magyarázható, folyamatosan növekvő memóriahasználatot. Az olyan eszközt, amely ütemezett változtatás nélkül ismételten újraindul, vizsgálja ki.
A javításon túl
A biztonsági javításon túl ez egy gyártói szoftverrel kapcsolatos kockázat a hálózat legkritikusabb útvonalán. Az Ellátási lánc védelem és harmadik fél kockázat segít fenntartani a biztonsági közlemények és a javítási állapot átláthatóságát a Cisco és más infrastrukturális szállítók esetében, így a következő, EIGRP-szintű probléma még azelőtt észlelhető, hogy üzemkiesést okozna. A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel kísérheti az eszközök működésének instabilitását, amely akkor jelentkezik, ha valaki megkísérli kiváltani ezt a szolgáltatásmegtagadást.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Adaptive Security Appliance (ASA) Software | 9.19.1 9.19.1.5 9.19.1.9 9.19.1.12 9.19.1.18 9.20.1 9.19.1.22 9.20.1.5 | Még nincs javított verzió megadva |
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.3.0 7.3.1 7.3.1.1 7.4.0 7.4.1 7.4.1.1 7.3.1.2 7.6.0 | Még nincs javított verzió megadva |