CiberLATAMbywhalemate

CVE-2026-20349 afecta Cisco ASA

CISA incorporó CVE-2026-20349 a su catálogo KEV. La falla en Cisco ASA y FTD permite reinicios remotos y ya tiene hotfixes.

Whalemate Labs · Research asistido por IA17 de ago de 20262 min

CISA incorporó CVE-2026-20349 a su catálogo de vulnerabilidades explotadas y la falla ya tiene impacto operativo en Cisco Secure Firewall ASA y FTD. La debilidad, vinculada al procesamiento de peticiones HTTP en la VPN SSL de acceso remoto, puede permitir a un atacante remoto no autenticado reiniciar el dispositivo y provocar una denegación de servicio.

CISA incorporó CVE-2026-20349 a su catálogo Known Exploited Vulnerabilities y la vulnerabilidad ya fue señalada como explotada activamente en Cisco Secure Firewall ASA y FTD. El fallo afecta servicios de VPN SSL de acceso remoto y puede permitir que un atacante remoto no autenticado provoque el reinicio del dispositivo, con una denegación de servicio como resultado.

¿Qué hace esta vulnerabilidad en Cisco ASA y FTD?

La falla CVE-2026-20349 se describe como un problema de inspección de heap y de comprobación insuficiente de errores al procesar peticiones HTTP. Según el Canadian Centre for Cyber Security, eso puede derivar en el reinicio del equipo Cisco ASA o FTD, lo que deja al dispositivo sin disponibilidad.

Tenable la ubica en el servicio Remote Access SSL VPN y aclara que un atacante remoto no autenticado puede enviar una petición HTTP especialmente construida para disparar el reinicio. NVD la describe en los mismos términos y CVETodo la clasifica con severidad alta, con una puntuación CVSS de 8.6 sobre 10.

¿Qué configuraciones quedan expuestas?

El dispositivo queda expuesto si ejecuta una versión vulnerable y tiene habilitados servicios que abren sockets SSL, en especial IKEv2 Remote Access VPN con client services, SSL VPN o WebVPN y Zero Trust Network Access, esta última solo en FTD. Cisco, según CyCognito, identifica esas tres configuraciones como las que amplían la superficie de exposición.

Cataam precisa además que la vulnerabilidad solo alcanza a equipos con la VPN de acceso remoto habilitada en una interfaz expuesta a Internet. Help Net Security coincide en que el alcance no es general, sino que depende de la versión afectada y de que alguno de esos servicios esté activo.

¿Qué dijeron Cisco y los organismos de respuesta?

Cisco publicó un advisory el 11 de agosto de 2026 y, según CyCognito, su equipo PSIRT ya tenía conocimiento de explotación activa en ese momento. El Canadian Centre for Cyber Security indicó en su advisory AV26-807 que la CISA añadió CVE-2026-20349 al catálogo KEV el 11 de agosto de 2026.

HKCERT también la incluyó en su boletín sobre múltiples vulnerabilidades de productos Cisco y la calificó como una falla en explotación en el entorno. Help Net Security recordó que, bajo la guía BOD 26-04, las agencias civiles federales de Estados Unidos debían remediarla antes del 14 de agosto de 2026.

¿Hay parches o alternativas de mitigación?

Cisco publicó hotfixes para varias ramas de ASA y FTD, incluyendo ASA 9.16, 9.18, 9.20, 9.22, 9.23 y 9.24, y FTD 7.0, 7.2, 7.4, 7.6, 7.7 y 10.0. Help Net Security, Cataam y Cybersecurity Dive coinciden en que no hay workarounds y que la respuesta pasa por instalar las versiones corregidas.

Cataam agrega que, para dispositivos que no requieran esa función, la alternativa operativa es deshabilitar la VPN SSL de acceso remoto. Cybersecurity Dive informó además que Cisco recomendó de forma contundente a sus clientes actualizar a las versiones corregidas.

Fuentes

Ver todas