CVE-2026-20295 CVE-2026-20323
Cisco Secure Firewall sftunnel-sérülékenységei: szolgáltatásmegtagadás és hitelesítés megkerülése (CVE-2026-20295, CVE-2026-20323)
A Cisco Secure Firewall Management Center és a Cisco Secure Firewall Threat Defense szoftverek két nagy súlyosságú sftunnel-sérülékenységet tartalmaznak: távoli memóriakimerítéses szolgáltatásmegtagadást (CVE-2026-20295) és szomszédos hálózatból kihasználható hitelesítés megkerülést root hozzáféréssel (CVE-2026-20323). Javítások elérhetők, kerülő megoldás nincs.
Mi történt
A Cisco Secure Firewall Management Center (FMC) és a Secure Firewall Threat Defense (FTD) szoftverek az eszközök közötti kommunikációhoz az sftunnel protokollt használják; ezt a protokollt két különálló sérülékenység érinti.
A CVE-2026-20295 lehetővé teszi, hogy hitelesítés nélküli, távoli támadó a kapcsolat felépítése során speciálisan kialakított sftunnel TLS-keretek küldésével kimerítse az érintett eszköz memóriáját. A sikeres kihasználás szolgáltatásmegtagadáshoz vezethet. A CVE-2026-20323 lehetővé teszi, hogy egy hitelesítéssel nem rendelkező, a szomszédos hálózatból támadó támadó speciálisan kialakított TLS-tanúsítvánnyal egy partnereszköznek adja ki magát, és manager szerepkörben férjen hozzá; a Cisco ezt a root jogosultsággal egyenértékűként írja le.
A hitelesítés megkerüléséhez az sftunnel-kapcsolatnak megszakított állapotban kell lennie, vagy a támadónak elég hosszú időre meg kell tudnia szakítania ahhoz, hogy a támadást végrehajthassa. A Cisco PSIRT közlése szerint nem tud olyan nyilvános bejelentésről vagy rosszindulatú kihasználásról, amely az ebben a riasztásban ismertetett sérülékenységekhez kapcsolódik, és ezeket a sérülékenységeket nem hozták nyilvánosságra.
Kit érint
Mindkét CVE a Cisco Secure FMC Software és a Cisco Secure FTD Software ugyanazon kiadásait érinti: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. Ezek a termékek jellemzően peremhálózati tűzfalként és központi biztonsági felügyeleti megoldásként működnek, ezért az érintett telepítések általában a hálózat peremén, adatközpontokban és menedzselt biztonsági szolgáltatási környezetekben találhatók. Ha egy FMC- vagy FTD-eszköz a fenti kiadások valamelyikét futtatja, a két CVE-t együtt tekintse át.
Mit kell most tenni
- Azonosítsa az összes olyan FMC- és FTD-eszközt, amely a fent felsorolt érintett kiadások valamelyikét futtatja.
- Telepítse a Cisco javított kiadását. A Cisco elérhetővé tette a javításokat, de ez a riasztás nem sorolja fel a javított verziószámokat; a megfelelő célverzió a Cisco biztonsági közleményből szerezhető be.
- A Cisco közlése szerint ezekhez a sérülékenységekhez nem létezik kerülő megoldás. Amíg a javítások telepítése nem fejeződik be, az sftunnel- és az eszközök közötti felügyeleti interfészekhez való hozzáférést kizárólag megbízható adminisztrációs és partnerhálózatokra korlátozza, és figyelje ezeket az interfészeket a váratlan TLS-kapcsolódási kísérletek és a tanúsítványváltozások szempontjából.
- A frissítés ütemezése előtt ellenőrizze újra a Cisco biztonsági közleményt arra az esetre, ha a Cisco frissíti a javított kiadásokra vonatkozó adatokat.
Hogyan észlelhető
A CVE-2026-20295 esetében figyelje az FMC- és FTD-eszközöket a rendellenes memóriahasználat vagy a megmagyarázhatatlan szolgáltatásmegtagadási állapotok jelei miatt. A CVE-2026-20323 esetében figyelje az sftunnel-kapcsolatokat a váratlan megszakadások vagy újracsatlakozások szempontjából, és vizsgálja meg a partnereszközöktől érkező, rendellenes TLS-tanúsítvány-kísérleteket; a Cisco megjegyzi, hogy a támadás csak akkor lehet sikeres, ha az sftunnel-kapcsolat megszakadt, vagy elég hosszú időre meg lehet szakítani a partnereszköz megszemélyesítésének végrehajtásához.
A javításon túl
Ezek a sérülékenységek olyan felügyeleti és eszközök közötti kommunikációs útvonalakat érintenek, amelyeket alapértelmezés szerint megbízhatónak tekintenek, ráadásul az egyik hálózaton keresztül hitelesítés nélkül is elérhető. Ezért a kitettség kezelése ugyanolyan fontos, mint maga a javítás. A Virtuális CISO szolgáltatásunk segíthet megerősíteni, hogy mely felügyeleti és sftunnel-interfészek érhetők el nem megbízható hálózati szegmensekből, az Ellátási lánc védelem és harmadik feles kockázatok pedig segíthet abban, hogy a tűzfal firmware-ei az Ön eszközállományában láthatók legyenek, és a biztonsági közlemények által indokolt frissítésekkel naprakészek maradjanak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-20295 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20295 Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20323 Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |
| CVE-2026-20323 Cisco Secure Firewall Threat Defense (FTD) Software | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |