Ugrás a tartalomra

CVE-2026-20249

Cisco ASA és FTD: szolgáltatásmegtagadás az IKEv2-tanúsítványhitelesítésben (CVE-2026-20249)

Magas 8.6 Gyártó: Cisco Közzétéve

A nem hitelesített távoli támadók összeomlaszthatják az IKEv2 VPN-szolgáltatásokat az érintett Cisco ASA és FTD eszközökön, ha a kapcsolatfelépítés során speciálisan kialakított tanúsítványt küldenek. A Cisco javítást adott ki; kerülő megoldás nem áll rendelkezésre.

Mi történt

A nem hitelesített távoli támadó úgy használhatja ki ezt a sérülékenységet, hogy speciálisan kialakított tanúsítványt használva IKEv2 VPN-kapcsolat létesítését kísérli meg. A tanúsítvány-hitelesítési fázisban fellépő logikai hiba miatt az érintett Cisco ASA vagy FTD szoftveren futó IKEv2-folyamat összeomlik, ami az eszköz újraindulását és szolgáltatásmegtagadási állapotot okoz. A támadás összetettsége alacsony, nincs szükség jogosultságra vagy felhasználói beavatkozásra, a sérülékenység pedig hálózaton keresztül elérhető. A hatás a rendelkezésre állásra korlátozódik; a bizalmasságot és a sértetlenséget nem érinti. A Cisco PSIRT közlése szerint nincs tudomása a sérülékenységgel kapcsolatos nyilvános bejelentésekről vagy rosszindulatú kihasználásról.

Kit érint

Ez a sérülékenység a Cisco Secure Firewall Adaptive Security Appliance (ASA) szoftver következő verzióit érinti: 9.16.1, 9.16.1.28, 9.16.2, 9.16.2.3, 9.16.2.7, 9.16.2.11, 9.16.2.13 és 9.16.2.14, valamint a Cisco Secure Firewall Threat Defense (FTD) szoftver következő verzióit: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. Ezek tűzfal- és VPN-eszközök; azoknak a szervezeteknek, amelyek ezeket a kiadásokat úgy futtatják, hogy az IKEv2-tanúsítványhitelesítés engedélyezve van, a Cisco biztonsági közleményében érdemes ellenőrizniük a verziójukhoz tartozó javított kiadást.

Mit kell most tenni

  1. Telepítse a Cisco javítását. A Cisco javítást adott ki; a Cisco biztonsági közleményében keresse meg az Ön verziójához tartozó javított kiadást.
  2. Nincs olyan kerülő megoldás, amely ezt a sérülékenységet kezeli.
  3. Ha a javítást nem tudja azonnal telepíteni, tegye az IKEv2-végpontokat csak megbízható partnerek számára elérhetővé, és figyelje az érintett eszközöket a váratlan újraindulások vagy az IKEv2-folyamat összeomlásának észlelése érdekében.
  4. Az esetleges további útmutatásokért tekintse át a Cisco biztonsági közleményét.

Hogyan észlelhető

Figyelje az érintett Cisco ASA vagy FTD eszközöket a váratlan újraindulásokra, különösen ott, ahol az IKEv2-tanúsítványhitelesítés engedélyezve van. A biztonsági közlemény nem sorol fel külön kompromittálódásra utaló jeleket.

A javításon túl

Ez egy nem hitelesített, hálózaton keresztül elérhető szolgáltatásmegtagadási hiba egy alapvető fontosságú tűzfal- és VPN-eszközben. A javítás az elsődleges, de az eset arra is rávilágít, miért fontos tudni, mely VPN-szolgáltatások érhetők el kívülről, és miért van jelentősége a váratlan újraindulások figyelésének. A Spirity Virtuális CISO szolgáltatás keretében segíthet azonosítani a külső támadásoknak kitett szolgáltatásokat, mielőtt egy szolgáltatásmegtagadási kísérlet elérné azokat, a Menedzselt kiberbiztonsági felügyelet pedig figyelheti az ezt követő IKEv2-folyamat összeomlását vagy újraindulási eseményeket.

Érintett és javított verziók

TermékÉrintettJavítva
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software9.16.1
9.16.1.28
9.16.2
9.16.2.3
9.16.2.7
9.16.2.11
9.16.2.13
9.16.2.14
Még nincs javított verzió megadva
Cisco Secure Firewall Threat Defense (FTD) Software7.0.0
7.0.0.1
7.0.1
7.0.1.1
7.0.2
7.2.0
7.0.2.1
7.0.3
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.