CVE-2026-20250
Cisco Secure Firewall ASA és FTD szoftver DTLS-alapú szolgáltatásmegtagadási sérülékenysége lehetővé teszi, hogy nem hitelesített távoli támadók újraindítsák az érintett eszközöket (CVE-2026-20250)
A Firepower 3100 és 4200 sorozatú eszközökön futó Cisco Secure Firewall ASA és FTD szoftver hálózaton keresztül elérhető, DTLS-alapú szolgáltatásmegtagadási sérülékenységet tartalmaz. Nem hitelesített támadók speciálisan kialakított DTLS-forgalom küldésével újraindíthatják az eszközt. A Cisco jelzése szerint javítás érhető el, a kerülő megoldás pedig letiltja a DTLS flow offload funkciót.
Mi történt
Egy nem hitelesített, távoli támadó szolgáltatásmegtagadást okozhat a Firepower 3100 és 4200 sorozatú eszközökön futó, érintett Cisco Secure Firewall ASA és FTD szoftveren. A hiba a Datagram TLS (DTLS) üzenetek feldolgozását érinti: bizonyos DTLS-üzenetek feldolgozása során az erőforrás-kezelés nem megfelelő. A támadó úgy használhatja ki, hogy speciálisan kialakított DTLS-forgalmat küld az érintett eszközre.
A sikeres kihasználás az eszköz újraindulását okozhatja. A Cisco magas súlyosságúnak minősíti; a CVSS 3.1 szerinti pontszám 8.6 (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H). A Cisco PSIRT-nek nincs tudomása semmilyen nyilvános bejelentésről vagy a biztonsági közleményben leírt sérülékenység rosszindulatú kihasználásáról.
Kit érint
A biztonsági közlemény a következő kiadásokat nevezi meg: a Cisco Secure Firewall ASA szoftver 9.23.1, 9.22.1.1, 9.22.1.3, 9.22.1.6, 9.22.2, 9.23.1.3, 9.22.2.4 és 9.23.1.7 verzióit, valamint a Cisco Secure Firewall FTD szoftver 7.6.0, 7.7.0, 7.6.1, 7.6.2, 7.7.10, 7.7.11, 7.6.2.1 és 7.7.10.1 verzióit. A probléma a Cisco Secure Firewall 3100-as és 4200-as sorozatú eszközöket érinti. Ezek tűzfal- és fenyegetésvédelmi platformok. A biztonsági közlemény nem nevez meg olyan konkrét funkciót, amely a DTLS-üzenetkezelést támadhatóvá teszi; csak azt rögzíti, hogy az eszközre küldött, speciálisan kialakított DTLS-forgalom szükséges.
Mit kell most tenni
- Ellenőrizze, hogy Firepower 3100-as vagy 4200-as sorozatú eszközön az érintett ASA- vagy FTD-kiadások valamelyike fut-e.
- Telepítse a Cisco javítását. A Cisco jelzése szerint elérhető javítás, az itt rendelkezésre álló adatok azonban nem sorolnak fel konkrét javított kiadásokat; a megfelelő frissítéshez tekintse meg a Cisco biztonsági közleményét.
- Ha nem tudja azonnal telepíteni a javítást, alkalmazza a gyártó kerülő megoldását: a
no flow-offload-dtlsCLI-paranccsal tiltsa le a DTLS flow offload funkciót. FTD esetén ezt a parancsot FlexConfig segítségével juttassa el az eszközhöz. Ez a DTLS-titkosítású forgalmat szoftveres feldolgozásra tereli, ami csökkentheti az átviteli teljesítményt és növelheti a CPU-terhelést, különösen nagy számú DTLS-munkamenet esetén. A bevezetés előtt tesztelje a módosítást a saját környezetében. - Ahol lehetséges, korlátozza az érintett eszközök DTLS-szolgáltatásának hálózati elérhetőségét, és figyelje a váratlan újraindulásokat.
Hogyan észlelhető
A biztonsági közlemény nem ad meg kompromittálódásra utaló jeleket. A sikeres kihasználás látható tünete az érintett Firepower 3100-as vagy 4200-as eszköz váratlan újraindulása vagy elérhetetlenné válása lehet. A kerülő megoldás alkalmazása esetén a megnövekedett CPU-terhelés várható, és nem tekinthető a kihasználás bizonyítékának.
A javításon túl
A javítás és a kerülő megoldás alkalmazásán túl ez a CVE is megerősíti, hogy leltározni kell a hálózat felől elérhető biztonsági eszközöket, és nyomon kell követni a harmadik féltől származó szoftververziókat. A Virtuális CISO szolgáltatás (vCISO) segít azonosítani és biztonságosabbá tenni a hitelesítés nélkül elérhető szolgáltatásokat, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok pedig nyomon követi az olyan gyártói platformokat, mint a Cisco ASA és az FTD, így az érintett kiadások már azelőtt jelezhetők, mielőtt tényleges kitettséget okoznának.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Adaptive Security Appliance (ASA) Software | 9.23.1 9.22.1.1 9.22.1.3 9.22.1.6 9.22.2 9.23.1.3 9.22.2.4 9.23.1.7 | Még nincs javított verzió megadva |
| Cisco Secure Firewall Threat Defense (FTD) Software | 7.6.0 7.7.0 7.6.1 7.6.2 7.7.10 7.7.11 7.6.2.1 7.7.10.1 | Még nincs javított verzió megadva |