Lỗ hổng Cisco ASA và FTD đang bị khai thác thực tế, có thể gây tấn công DoS từ xa

Cisco vừa cảnh báo về một lỗ hổng nghiêm trọng (CVE-2026-20349, CVSS 8.6) trên phần mềm Secure Firewall ASA và FTD đang bị khai thác trong thực tế. Lỗ hổng này cho phép kẻ tấn công từ xa chưa xác thực gây ra tình trạng từ chối dịch vụ (DoS) bằng cách gửi các yêu cầu HTTP đặc biệt, khiến thiết bị mục tiêu bị khởi động lại liên tục.
Cisco Secure Firewall
Lỗ hổng nghiêm trọng trên Cisco ASA và FTD đang bị khai thác tích cực.

Cisco đã đưa ra cảnh báo về một lỗ hổng mới ảnh hưởng đến phần mềm Secure Firewall Adaptive Security Appliance (ASA) và Secure Firewall Threat Defense (FTD) đang bị khai thác trong thực tế.

Lỗ hổng có mức độ nghiêm trọng cao này, được theo dõi với mã CVE-2026-20349 (điểm CVSS: 8.6), phát sinh từ việc kiểm tra lỗi không đầy đủ khi xử lý các yêu cầu HTTP. Điều này có thể cho phép kẻ tấn công từ xa, chưa xác thực kích hoạt tình trạng từ chối dịch vụ (DoS).

"Kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi một yêu cầu HTTP được tạo đặc biệt đến dịch vụ Remote Access SSL VPN trên thiết bị bị ảnh hưởng", Cisco cho biết trong một bản tin tư vấn bảo mật vào thứ Ba. "Khai thác thành công có thể cho phép kẻ tấn công khiến thiết bị bị ảnh hưởng khởi động lại, dẫn đến tình trạng DoS."

Các cấu hình bị ảnh hưởng

Khiếm khuyết bảo mật này tác động đến các thiết bị chạy phiên bản phần mềm Secure Firewall ASA hoặc Cisco Secure FTD có lỗ hổng và đang kích hoạt một hoặc nhiều cấu hình sau:

  • IKEv2 Remote Access VPN (với client services): crypto ikev2 enable <interface_name> client-services port <port_numbers>
  • SSL-VPN: webvpn enable <interface_name>
  • Zero Trust Network Access: zero-trust enable

Phiên bản bị ảnh hưởng và thông tin bản vá

Dưới đây là các phiên bản ASA và FTD bị ảnh hưởng cùng phiên bản đã khắc phục:

  • ASA 9.16.1 - Đã khắc phục trong 89.16.4.50
  • ASA 9.18.1 - Đã khắc phục trong 89.18.4.50
  • ASA 9.20 - Đã khắc phục trong 9.20.4.235
  • ASA 9.22 - Đã khắc phục trong 9.22.3.191
  • ASA 9.23 - Đã khắc phục trong 9.23.1.211
  • ASA 9.24 - Đã khắc phục trong 9.24.1.221
  • FTD (Các dòng 7.0, 7.2, 7.4, 7.6, 7.7, 10.0): Yêu cầu cài đặt các bản Hotfix tương ứng do Cisco cung cấp.

Cisco khẳng định hiện không có biện pháp khắc phục tạm thời (workarounds) nào cho lỗ hổng này. Công ty đã phát hiện các hoạt động khai thác thực tế vào đầu tháng này thông qua quá trình kiểm tra bảo mật nội bộ. Chuyên gia Valerio Brussani cũng được ghi nhận vì đã độc lập phát hiện và báo cáo lỗ hổng.

Hiện chưa có thông tin chi tiết về tính chất các cuộc tấn công, danh tính kẻ tấn công hay danh sách các tổ chức mục tiêu bị nhắm tới.

Trước tình hình này, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã thêm CVE-2026-20349 vào danh mục Các lỗ hổng bị khai thác đã biết (KEV). Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được yêu cầu phải hoàn tất việc áp dụng các bản vá trước ngày 14 tháng 8 năm 2026.