Cisco waarschuwt voor een ernstige denial-of-service (DoS) kwetsbaarheid in de Secure Firewall ASA en Threat Defense (FTD) software die momenteel actief wordt misbruikt om getroffen apparaten op afstand te laten crashen. De kwetsbaarheid, geregistreerd als CVE-2026-20349, heeft een ernstscore van 8,6 en treft apparaten die Cisco Secure Firewall Adaptive Security Appliance (ASA) of Secure Firewall Threat Defense (FTD) software draaien met bepaalde remote access diensten ingeschakeld.

Volgens de security advisory van Cisco wordt de kwetsbaarheid veroorzaakt door onvoldoende foutcontrole bij het verwerken van HTTP-verzoeken. Een aanvaller kan deze kwetsbaarheid misbruiken door een speciaal vervaardigd HTTP-verzoek te sturen naar de Remote Access SSL VPN-service op een kwetsbaar apparaat. Een succesvolle exploit kan ertoe leiden dat het apparaat opnieuw opstart, wat resulteert in een DoS-situatie. De kwetsbaarheid kan op afstand worden uitgebuit zonder authenticatie of gebruikersinteractie, mits SSL luisterpoorten zijn ingeschakeld.

Kwetsbare configuraties omvatten IKEv2 Remote Access VPN met client services, SSL VPN en Zero Trust Network Access op FTD-apparaten. Cisco meldt dat de Secure Firewall Management Center (FMC) software niet getroffen is. Voor de getroffen ASA-versies 9.16, 9.18, 9.20, 9.22, 9.23 en 9.24, evenals FTD-versies 7.0, 7.2, 7.4, 7.6, 7.7 en 10.0 zijn er inmiddels patches beschikbaar. Er zijn geen workarounds voor deze kwetsbaarheid, waardoor Cisco sterk aanbeveelt om zo snel mogelijk te upgraden naar een gepatchte softwareversie.

Cisco’s Product Security Incident Response Team (PSIRT) werd in augustus 2026 op de hoogte gebracht van actieve exploitatie van CVE-2026-20349, maar deelt geen verdere details over de aard van de aanvallen, de aanvallers of de getroffen organisaties. De kwetsbaarheid werd ontdekt tijdens interne beveiligingstests en onafhankelijk gemeld door securityonderzoeker Valerio Brussani. De advisory bevat geen indicatoren van compromittering die gekoppeld zijn aan de lopende exploitatie.