Pomoc zdalna
alerty bezpieczeństwa

Firewall Cisco restartowany jednym żądaniem: co trzeba wiedzieć o CVE-2026-20349

CISA wpisała CVE-2026-20349 do katalogu podatności aktywnie wykorzystywanych w atakach. Luka w usłudze SSL VPN urządzeń Cisco ASA i FTD pozwala obcej osobie zrestartować firewall bez logowania, a jedyną ochroną jest poprawka, bo obejście nie istnieje.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 6 min czytania
cisco logo

Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-20349 w zaporach Cisco, dlaczego amerykańska agencja CISA wpisała ją do katalogu podatności aktywnie wykorzystywanych w atakach, co restart firewalla oznacza dla działania firmy i jakie kroki trzeba wykonać, skoro producent nie przewidział żadnego obejścia.

Fakty o podatności

11 sierpnia 2026 roku Cisco opublikowało komunikat o podatności w usłudze zdalnego dostępu SSL VPN, obecnej w produktach Secure Firewall Adaptive Security Appliance (ASA) oraz Firewall Threat Defense (FTD). Luka pozwala osobie nieuwierzytelnionej, działającej zdalnie, spowodować nieoczekiwane ponowne uruchomienie urządzenia. W praktyce jest to atak typu odmowa usługi: urządzenie przestaje pełnić swoją funkcję.

Element

Szczegóły

Identyfikator

CVE-2026-20349

Produkt

Cisco Secure Firewall ASA i Firewall Threat Defense (FTD)

Dotknięta usługa

Remote Access SSL VPN

Efekt ataku

Nieoczekiwane ponowne uruchomienie urządzenia (odmowa usługi)

Wymagania atakującego

Brak uwierzytelnienia, atak zdalny przez sieć

Ocena CVSS 3.1

8.6, wektor AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H (według advisory Cisco)

Komunikat producenta

cisco-sa-asaftd-vpn-dos-dzv4mQFF z 11 sierpnia 2026, wersja 1.0 (według Cisco)

Identyfikator błędu

Cisco Bug ID CSCwv96220 (według Cisco)

Katalog CISA KEV

Wpis z 11 sierpnia 2026

Obejścia

Brak, jedynym rozwiązaniem jest poprawka (według Cisco)

W katalogu CISA wpis figuruje pod nazwą Cisco Secure Firewall ASA and FTD Heap Inspection Vulnerability, podczas gdy advisory producenta opisuje przyczynę jako niedostateczną kontrolę błędów przy przetwarzaniu żądań HTTP. W komunikatach różnych podmiotów można więc spotkać oba określenia przy tym samym identyfikatorze.

Jak przebiega atak

Zapora brzegowa przypomina portiera, który obsługuje każdego, kto puka do drzwi firmy. Gdy ktoś zada pytanie w niezrozumiałej formie, prawidłowo działający portier odpowiada, że nie rozumie, i pracuje dalej. Podatne urządzenie zachowuje się inaczej: jedno spreparowane pytanie wystarczy, żeby portier stracił przytomność, a brama przestała działać, dopóki nie dojdzie do siebie.

Według dokumentacji producenta atak polega na wysłaniu spreparowanego żądania HTTP do usługi Remote Access SSL VPN. Atakujący nie loguje się, niczego nie pobiera i niczego nie instaluje. Potrzebuje wyłącznie sieciowego dostępu do usługi, a taka usługa z natury jest wystawiona na zewnątrz, bo służy pracownikom zdalnym.

Ocena 8.6 w skali CVSS 3.1 (według advisory Cisco) oddaje charakter zagrożenia. Wektor oceny tłumaczy się na język praktyki następująco:

Element wektora

Znaczenie w praktyce

AV:N

Atak możliwy przez sieć, bez dostępu fizycznego

AC:L

Atak nie wymaga specjalnych warunków

PR:N

Atakujący nie potrzebuje konta ani hasła

UI:N

Nie jest wymagane żadne działanie użytkownika

S:C

Skutek wykracza poza komponent, w którym tkwi błąd

C:N, I:N

Poufność i integralność danych nie są zagrożone

A:H

Dostępność zagrożona w stopniu wysokim, urządzenie się restartuje

Atakujący nie czyta więc danych i nie zmienia konfiguracji. Wyłącza urządzenie z pracy.

Advisory zawiera tabelę podatnych konfiguracji. Według producenta urządzenie jest zagrożone tylko przy zbiegu dwóch warunków: działa na podatnym wydaniu ASA lub FTD i ma włączoną co najmniej jedną konfigurację wymienioną w tabeli. Ocena ekspozycji zaczyna się więc od zestawienia wersji oprogramowania z konfiguracją.

Znaczenie wpisu do katalogu KEV

Katalog KEV (Known Exploited Vulnerabilities) to lista podatności, dla których CISA ma dowody realnego wykorzystania. Wpis oznacza, że luka przestała być zagrożeniem teoretycznym. Według komunikatu CISA rekord CVE-2026-20349 trafił do katalogu 11 sierpnia 2026 na podstawie dowodów aktywnej eksploatacji, w partii obejmującej jeszcze dwie podatności: CVE-2026-68820 w sterowniku AFD systemu Windows oraz CVE-2026-72898 w narzędziu Metabase.

Dla cywilnych agencji federalnych USA katalog ma moc wiążącą na gruncie dyrektyw CISA. Według CISA wpis odwołuje się do dyrektywy BOD 26-04 z 10 czerwca 2026, noszącej tytuł Prioritizing Security Updates Based on Risk, która zastąpiła wcześniejszą BOD 22-01. Dyrektywa każe agencjom ustawiać kolejność łatania według czterech kryteriów: ekspozycji zasobu, obecności w katalogu KEV, łatwości zautomatyzowania ataku i technicznego skutku po jego powodzeniu. Zapora brzegowa z usługą VPN wystawioną do internetu spełnia pierwsze dwa kryteria z definicji. Firmy prywatne dyrektywą nie są objęte, ale katalog traktują jako wskaźnik priorytetu.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Wytyczne wdrożeniowe do BOD 26-04 zakładają ponadto triage kryminalistyczny: przed lub w trakcie naprawy należy zebrać dowody i sprawdzić, czy podatny system nie został już przejęty. Sama poprawka nie odpowiada na pytanie, co działo się z urządzeniem wcześniej.

Cisco nie opublikowało danych o liczbie ani sektorach organizacji dotkniętych atakami z użyciem tej luki, więc skala zjawiska pozostaje nieznana.

Powtarzający się wzorzec w usługach VPN Cisco

CVE-2026-20349 nie jest pierwszym przypadkiem, w którym spreparowany ruch HTTP wywołuje restart zapory tego producenta.

Data

Zdarzenie

24 kwietnia 2024

CERT-EU opisuje CVE-2024-20353: ten sam skutek (restart po spreparowanym żądaniu HTTP) i ta sama klasa przyczyny, niekompletna kontrola błędów przy przetwarzaniu nagłówka HTTP

5 listopada 2025

Cisco ostrzega przed nowym wariantem ataku na CVE-2025-20333 i CVE-2025-20362, wywołującym restarty niezałatanych urządzeń

4 marca 2026

Odrębny komunikat Cisco o odmowie usługi w serwerze WWW VPN, wymagającej dużej liczby żądań z powodu nieefektywnego zarządzania pamięcią

10 czerwca 2026

CISA wydaje dyrektywę BOD 26-04 o priorytetyzacji aktualizacji według ryzyka

29 lipca 2026

CISA dodaje do katalogu KEV podatność CVE-2026-20316, dotyczącą wbudowanego na stałe hasła w Secure Firewall Management Center

11 sierpnia 2026

Cisco publikuje advisory o CVE-2026-20349, a CISA wpisuje lukę do katalogu KEV

Układ dat prowadzi do praktycznego wniosku: usługi brzegowe ASA i FTD są stale badane przez atakujących, a restart wywołany z sieci to powracający efekt. Cykl łatania tych urządzeń powinien być krótki, liczony w dniach po publikacji poprawki, a nie kwartalny.

Co restart firewalla oznacza dla firmy

Restart zapory brzegowej zatrzymuje wszystko, co przez nią przechodzi. Sesje VPN pracowników zdalnych zrywają, ruch między firmą a internetem staje, a jeśli urządzenie obsługuje połączenia między oddziałami, one również milkną na czas ponownego uruchamiania. Do wywołania efektu wystarczy jedno żądanie, więc atak można powtórzyć po każdym restarcie i utrzymać niezałatane urządzenie w stanie ciągłej niedostępności.

Wpis do katalogu KEV podnosi wagę sprawy mimo że luka nie otwiera dostępu do danych. Aktywnie wykorzystywana podatność na urządzeniu granicznym uzasadnia przesunięcie jej naprawy na początek kolejki prac.

Wymagane działania

Według Cisco dla tej podatności nie istnieje żadne obejście. Jedynym środkiem zaradczym jest instalacja poprawki, dostarczanej jako hot fix do pobrania z Cisco Software Center. Numery poprawionych wydań dla poszczególnych gałęzi ASA i FTD podaje tabela w advisory producenta.

Kolejność

Działanie

Powód

1

Inwentaryzacja: ustalenie, czy i gdzie działają urządzenia ASA lub FTD

Bez tego nie da się ocenić ekspozycji

2

Zestawienie wersji i konfiguracji z tabelą w advisory

Podatność wymaga zbiegu podatnego wydania i włączonej konfiguracji

3

Instalacja hot fixa z Cisco Software Center

Jedyny środek zaradczy, obejście nie istnieje

4

Przegląd logów pod kątem nieoczekiwanych restartów

Skutek ataku jest widoczny jako restart urządzenia

5

Decyzja o gałęziach po końcu wsparcia, 9.16(x) i 9.18(x)

Wydania te mogą nie otrzymać poprawek utrzymaniowych

Przy instalacji czeka jedna pułapka, o której informuje advisory: hot fixe o numerach zaczynających się od 89 wymagają ASDM w wydaniu 7.24.1.374, bo wcześniejsze wydania nie rozpoznają tego numerowania. Zespół, który zaktualizuje sam system bez aktualizacji narzędzia administracyjnego, może nie zobaczyć poprawki na liście dostępnych pakietów.

Osobna decyzja dotyczy starych gałęzi. Według biuletynów Cisco o końcu cyklu życia wydania ASA 9.16(x) i 9.18(x) mają ogłoszony koniec sprzedaży (ostatnim dniem zamówień był 18 listopada 2025), a dla gałęzi 9.18(x) ostatnim dniem wydań utrzymaniowych był 16 lutego 2026, czyli data sprzed publikacji omawianego advisory. Firmy pracujące na tych wydaniach powinny ustalić z producentem, czy otrzymają poprawkę, i zaplanować przejście na gałąź objętą wsparciem.

Pytania kontrolne dla zespołu IT

  • Czy w sieci firmy działają urządzenia Cisco ASA lub FTD i w jakich wydaniach?
  • Czy włączona jest usługa Remote Access SSL VPN albo inna konfiguracja z tabeli podatnych konfiguracji w advisory?
  • Czy usługa jest osiągalna z internetu?
  • Który hot fix odpowiada używanej gałęzi oprogramowania?
  • Czy zainstalowane wydanie ASDM rozpoznaje numerację poprawki (dla numerów zaczynających się od 89 wymagane jest ASDM 7.24.1.374)?
  • Czy w logach urządzeń występowały w ostatnich tygodniach nieoczekiwane restarty?

Podatność CVE-2026-20349 jest prosta do wykorzystania, działa przez internet bez uwierzytelnienia i, według CISA, jest już używana w atakach. Producent nie przewidział obejścia, więc jedyną realną ochroną jest poprawka. Cała sprawa sprowadza się do trzech pytań: czy firma używa tych urządzeń, czy podatna usługa jest włączona i kiedy hot fix trafi na produkcję.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.