CVE-2026-20249
Cisco ASA és FTD: szolgáltatásmegtagadás az IKEv2-tanúsítványhitelesítésben (CVE-2026-20249)
A nem hitelesített távoli támadók összeomlaszthatják az IKEv2 VPN-szolgáltatásokat az érintett Cisco ASA és FTD eszközökön, ha a kapcsolatfelépítés során speciálisan kialakított tanúsítványt küldenek. A Cisco javítást adott ki; kerülő megoldás nem áll rendelkezésre.
Mi történt
A nem hitelesített távoli támadó úgy használhatja ki ezt a sérülékenységet, hogy speciálisan kialakított tanúsítványt használva IKEv2 VPN-kapcsolat létesítését kísérli meg. A tanúsítvány-hitelesítési fázisban fellépő logikai hiba miatt az érintett Cisco ASA vagy FTD szoftveren futó IKEv2-folyamat összeomlik, ami az eszköz újraindulását és szolgáltatásmegtagadási állapotot okoz. A támadás összetettsége alacsony, nincs szükség jogosultságra vagy felhasználói beavatkozásra, a sérülékenység pedig hálózaton keresztül elérhető. A hatás a rendelkezésre állásra korlátozódik; a bizalmasságot és a sértetlenséget nem érinti. A Cisco PSIRT közlése szerint nincs tudomása a sérülékenységgel kapcsolatos nyilvános bejelentésekről vagy rosszindulatú kihasználásról.
Kit érint
Ez a sérülékenység a Cisco Secure Firewall Adaptive Security Appliance (ASA) szoftver következő verzióit érinti: 9.16.1, 9.16.1.28, 9.16.2, 9.16.2.3, 9.16.2.7, 9.16.2.11, 9.16.2.13 és 9.16.2.14, valamint a Cisco Secure Firewall Threat Defense (FTD) szoftver következő verzióit: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. Ezek tűzfal- és VPN-eszközök; azoknak a szervezeteknek, amelyek ezeket a kiadásokat úgy futtatják, hogy az IKEv2-tanúsítványhitelesítés engedélyezve van, a Cisco biztonsági közleményében érdemes ellenőrizniük a verziójukhoz tartozó javított kiadást.
Mit kell most tenni
- Telepítse a Cisco javítását. A Cisco javítást adott ki; a Cisco biztonsági közleményében keresse meg az Ön verziójához tartozó javított kiadást.
- Nincs olyan kerülő megoldás, amely ezt a sérülékenységet kezeli.
- Ha a javítást nem tudja azonnal telepíteni, tegye az IKEv2-végpontokat csak megbízható partnerek számára elérhetővé, és figyelje az érintett eszközöket a váratlan újraindulások vagy az IKEv2-folyamat összeomlásának észlelése érdekében.
- Az esetleges további útmutatásokért tekintse át a Cisco biztonsági közleményét.
Hogyan észlelhető
Figyelje az érintett Cisco ASA vagy FTD eszközöket a váratlan újraindulásokra, különösen ott, ahol az IKEv2-tanúsítványhitelesítés engedélyezve van. A biztonsági közlemény nem sorol fel külön kompromittálódásra utaló jeleket.
A javításon túl
Ez egy nem hitelesített, hálózaton keresztül elérhető szolgáltatásmegtagadási hiba egy alapvető fontosságú tűzfal- és VPN-eszközben. A javítás az elsődleges, de az eset arra is rávilágít, miért fontos tudni, mely VPN-szolgáltatások érhetők el kívülről, és miért van jelentősége a váratlan újraindulások figyelésének. A Spirity Virtuális CISO szolgáltatás keretében segíthet azonosítani a külső támadásoknak kitett szolgáltatásokat, mielőtt egy szolgáltatásmegtagadási kísérlet elérné azokat, a Menedzselt kiberbiztonsági felügyelet pedig figyelheti az ezt követő IKEv2-folyamat összeomlását vagy újraindulási eseményeket.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Adaptive Security Appliance (ASA) Software | 9.16.1 9.16.1.28 9.16.2 9.16.2.3 9.16.2.7 9.16.2.11 9.16.2.13 9.16.2.14 | Még nincs javított verzió megadva |
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |