Ugrás a tartalomra

CVE-2026-20250

Cisco Secure Firewall ASA és FTD szoftver DTLS-alapú szolgáltatásmegtagadási sérülékenysége lehetővé teszi, hogy nem hitelesített távoli támadók újraindítsák az érintett eszközöket (CVE-2026-20250)

Magas 8.6 Gyártó: Cisco Közzétéve

A Firepower 3100 és 4200 sorozatú eszközökön futó Cisco Secure Firewall ASA és FTD szoftver hálózaton keresztül elérhető, DTLS-alapú szolgáltatásmegtagadási sérülékenységet tartalmaz. Nem hitelesített támadók speciálisan kialakított DTLS-forgalom küldésével újraindíthatják az eszközt. A Cisco jelzése szerint javítás érhető el, a kerülő megoldás pedig letiltja a DTLS flow offload funkciót.

Mi történt

Egy nem hitelesített, távoli támadó szolgáltatásmegtagadást okozhat a Firepower 3100 és 4200 sorozatú eszközökön futó, érintett Cisco Secure Firewall ASA és FTD szoftveren. A hiba a Datagram TLS (DTLS) üzenetek feldolgozását érinti: bizonyos DTLS-üzenetek feldolgozása során az erőforrás-kezelés nem megfelelő. A támadó úgy használhatja ki, hogy speciálisan kialakított DTLS-forgalmat küld az érintett eszközre.

A sikeres kihasználás az eszköz újraindulását okozhatja. A Cisco magas súlyosságúnak minősíti; a CVSS 3.1 szerinti pontszám 8.6 (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H). A Cisco PSIRT-nek nincs tudomása semmilyen nyilvános bejelentésről vagy a biztonsági közleményben leírt sérülékenység rosszindulatú kihasználásáról.

Kit érint

A biztonsági közlemény a következő kiadásokat nevezi meg: a Cisco Secure Firewall ASA szoftver 9.23.1, 9.22.1.1, 9.22.1.3, 9.22.1.6, 9.22.2, 9.23.1.3, 9.22.2.4 és 9.23.1.7 verzióit, valamint a Cisco Secure Firewall FTD szoftver 7.6.0, 7.7.0, 7.6.1, 7.6.2, 7.7.10, 7.7.11, 7.6.2.1 és 7.7.10.1 verzióit. A probléma a Cisco Secure Firewall 3100-as és 4200-as sorozatú eszközöket érinti. Ezek tűzfal- és fenyegetésvédelmi platformok. A biztonsági közlemény nem nevez meg olyan konkrét funkciót, amely a DTLS-üzenetkezelést támadhatóvá teszi; csak azt rögzíti, hogy az eszközre küldött, speciálisan kialakított DTLS-forgalom szükséges.

Mit kell most tenni

  1. Ellenőrizze, hogy Firepower 3100-as vagy 4200-as sorozatú eszközön az érintett ASA- vagy FTD-kiadások valamelyike fut-e.
  2. Telepítse a Cisco javítását. A Cisco jelzése szerint elérhető javítás, az itt rendelkezésre álló adatok azonban nem sorolnak fel konkrét javított kiadásokat; a megfelelő frissítéshez tekintse meg a Cisco biztonsági közleményét.
  3. Ha nem tudja azonnal telepíteni a javítást, alkalmazza a gyártó kerülő megoldását: a no flow-offload-dtls CLI-paranccsal tiltsa le a DTLS flow offload funkciót. FTD esetén ezt a parancsot FlexConfig segítségével juttassa el az eszközhöz. Ez a DTLS-titkosítású forgalmat szoftveres feldolgozásra tereli, ami csökkentheti az átviteli teljesítményt és növelheti a CPU-terhelést, különösen nagy számú DTLS-munkamenet esetén. A bevezetés előtt tesztelje a módosítást a saját környezetében.
  4. Ahol lehetséges, korlátozza az érintett eszközök DTLS-szolgáltatásának hálózati elérhetőségét, és figyelje a váratlan újraindulásokat.

Hogyan észlelhető

A biztonsági közlemény nem ad meg kompromittálódásra utaló jeleket. A sikeres kihasználás látható tünete az érintett Firepower 3100-as vagy 4200-as eszköz váratlan újraindulása vagy elérhetetlenné válása lehet. A kerülő megoldás alkalmazása esetén a megnövekedett CPU-terhelés várható, és nem tekinthető a kihasználás bizonyítékának.

A javításon túl

A javítás és a kerülő megoldás alkalmazásán túl ez a CVE is megerősíti, hogy leltározni kell a hálózat felől elérhető biztonsági eszközöket, és nyomon kell követni a harmadik féltől származó szoftververziókat. A Virtuális CISO szolgáltatás (vCISO) segít azonosítani és biztonságosabbá tenni a hitelesítés nélkül elérhető szolgáltatásokat, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok pedig nyomon követi az olyan gyártói platformokat, mint a Cisco ASA és az FTD, így az érintett kiadások már azelőtt jelezhetők, mielőtt tényleges kitettséget okoznának.

Érintett és javított verziók

TermékÉrintettJavítva
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software9.23.1
9.22.1.1
9.22.1.3
9.22.1.6
9.22.2
9.23.1.3
9.22.2.4
9.23.1.7
Még nincs javított verzió megadva
Cisco Secure Firewall Threat Defense (FTD) Software7.6.0
7.7.0
7.6.1
7.6.2
7.7.10
7.7.11
7.6.2.1
7.7.10.1
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.