CSIRT Panamá Aviso 2026-ago-12: Vulnerabilidad de Denegación de Servicio en Cisco Secure Firewall ASA y FTD

CVE: CVE-2026-20349
Severidad: Alta
CVSS: 8.6
Tipo: Denegación de Servicio (DoS)
Estado: Explotación activa de CVE-2026-20349 reportada

Resumen

Cisco publicó el 11 de agosto de 2026 una actualización de seguridad para corregir la vulnerabilidad CVE-2026-20349, que afecta a Cisco Secure Firewall Adaptive Security Appliance (ASA) y Cisco Secure Firewall Threat Defense (FTD).

La vulnerabilidad se encuentra en el procesamiento de solicitudes HTTP del servicio Remote Access SSL VPN y se debe a una validación insuficiente de errores.

Un atacante remoto y no autenticado puede enviar una solicitud HTTP especialmente diseñada al servicio Remote Access SSL VPN y provocar que el dispositivo afectado se recargue inesperadamente, generando una condición de denegación de servicio (DoS).

Cisco informó que su Product Security Incident Response Team (PSIRT) tuvo conocimiento de explotación activa de esta vulnerabilidad en agosto de 2026.

Productos afectados

La vulnerabilidad puede afectar a dispositivos Cisco Secure Firewall ASA y FTD que ejecuten una versión vulnerable del software y tengan habilitada una o más de las configuraciones indicadas por Cisco como potencialmente vulnerables.

Las configuraciones son:

  • IKEv2 Remote Access VPN con servicios de cliente

crypto ikev2 enable <interface_name> client-services port <port_numbers>

  • SSL VPN

webvpn

enable <interface_name>

  • Zero Trust Network Access (ZTNA) — disponible únicamente en Cisco Secure FTD

zero-trust

enable

Producto no afectado

Cisco confirmó que Cisco Secure Firewall Management Center (FMC) no está afectado por esta vulnerabilidad.

Impacto

La explotación exitosa puede provocar el reinicio inesperado del dispositivo, resultando en una condición de denegación de servicio (DoS).

El vector CVSS publicado por Cisco es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Recomendaciones

Cisco indica que no existen workarounds que solucionen esta vulnerabilidad. La compañía recomienda actualizar a una versión de software corregida para remediarla completamente.

Versiones corregidas

Cisco ha publicado hotfixes para las ramas de software afectadas.

Cisco Secure Firewall ASA:

VersiónHotfix
9.1689.16.4.50
9.1889.18.4.50
9.209.20.4.235
9.229.22.3.191
9.239.23.1.211
9.249.24.1.221

Cisco Secure FTD: se han publicado hotfixes para las ramas 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. El hotfix exacto depende de la versión y plataforma del dispositivo.

Cisco recomienda utilizar Cisco Software Checker para determinar si una versión específica está afectada y cuál es la primera versión que corrige la vulnerabilidad.

Conclusión

CVE-2026-20349 debe tratarse como una vulnerabilidad de alta prioridad en entornos que utilicen Cisco Secure Firewall ASA o FTD.

La vulnerabilidad tiene un CVSS de 8.6, puede ser explotada de forma remota y sin autenticación, y Cisco ha confirmado explotación activa. Debido a que no existe un workaround y Cisco ya ha publicado actualizaciones de seguridad, se recomienda realizar la remediación con carácter urgente.

Referencias

Información de contacto

CSIRT Panamá · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: CSIRTPanama · Key ID: 16F2B124