CVE-2026-20349:思科 ASA/FTD SSL VPN 服务远程拒绝服务漏洞遭在野利用,无绕过方案必须立即热修补

事件概述

2026年8月11日,思科通过官方安全公告披露Cisco Secure Firewall ASA Software与Cisco Secure Firewall Threat Defense(FTD)Software远程接入SSL VPN服务的CVE-2026-20349高危漏洞。加拿大网络安全中心(Cyber Centre)同日发布警报AL26-018,并于8月12日追加AV26-807通告,强调已确认在野利用。美国CISA更在披露当天即将其加入Known Exploited Vulnerabilities目录,要求联邦机构在8月14日前完成修补,适用BOD 26-04强制要求。

技术细节

CVE-2026-20349根因属于CWE-244「堆内存释放前未清除(Heap Inspection)」:SSL VPN服务在处理HTTP请求时对错误检查不足,攻击者可构造单条HTTP请求触发未初始化的指针释放链,最终导致进程崩溃并强制设备重新加载。漏洞在SSL VPN监听端口暴露且启用了IKEv2 Remote Access VPN的client services、SSL VPN(webvpn)或FTD上的Zero Trust Network Access(ZTNA)功能时触发,无需任何凭证或用户交互。Cisco官方未透露更多技术细节,BleepingComputer引用思科PSIRT信息指出,攻击活动自2026年8月起持续,由思科内部测试与Valerio Brussani(@val_brux)独立报告,思科未公开IOC。

影响评估

CVSS 3.1基础评分8.6(AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H),向量明确意味着任何暴露在互联网上的SSL VPN接口都是潜在攻击入口。Cisco Secure Firewall ASA涉及分支9.16、9.18、9.20、9.22、9.23、9.24;FTD涉及分支7.0、7.2、7.4、7.6、7.7与10.0;Cisco Secure Firewall Management Center(FMC)官方确认不受影响。攻击成功后整个防火墙重启会丢失VPN会话并临时断开所承载的远程办公链路,叠加zero-click特性对企业远程接入可用性构成严重威胁,BOD 26-04所列的合规处罚亦适用于未按时修补的联邦承包方。

修复建议

无任何workaround可用,必须安装热修补版本:

  • ASA 9.16→89.16.4.50;9.18→89.18.4.50;9.20→9.20.4.235;9.22→9.22.3.191;9.23→9.23.1.211;9.24→9.24.1.221(安装89.x ASA热修补必须同步升级ASDM至7.24.1.374)
  • FTD:7.0→Cisco_FTD_Hotfix_GC-7.0.9.1-1;7.2→7.2.11.1;7.4→7.4.7.1;7.6→7.6.4.1;7.7→7.7.11.1;10.0→10.0.0.1
  • 临时缓解:在补丁落地前限制可访问Remote Access SSL VPN接口的网络范围,部署防火墙策略仅允许受信办公网段,审计设备重启日志与SSL VPN访问日志告警。

建议同时检查所有ASA/FTD设备的show running-config输出,定位webvpn enable、crypto ikev2 enable client-services或zero-trust enable三段配置,纳入资产清单并标记KEV倒计时。

运维侧附加检查

对受CISA BOD 26-04约束的联邦承包方与关键基础设施单位,CVE-2026-20349已自动触发KEV到期日强制修补条款。未在8月14日截止日前完成热修补的设备将被视为合规失效,需向CISA提交补救时间表并解释延迟原因。从网络架构侧,建议启用BGP会话保持、双ISP冗余、以及远程访问会话的failover以降低DoS造成的业务中断窗口;如使用Cisco AnyConnect与ISE联动,应同步核对ISE策略推送链路,避免热修补安装瞬间控制通道被人为中断。SIEM侧把FMC syslog与设备reload事件接入告警,配合Snort/Suricata规则sid:1:3004903(Cisco ASA HTTP请求长度异常触发reload)实现秒级告警。

PoC与利用工具链趋势

虽然思科PSIRT未公开PoC,但BleepingComputer跟踪的利用特征显示攻击者仅需一条GET请求,无需认证与用户交互即可触发设备崩溃。云暴露面扫描平台Shodan与Censys显示,全球仍有约8.7万台Cisco ASA与FTD设备暴露SSL VPN端口,其中约12%启用了webvpn或IKEv2 client services,预计CVE-2026-20349的实际利用面与2018年Cisco ASA SMB协议DoS、2024年Cisco IOS XE Web管理界面相关缺陷相当。建议安全运维团队在热修补落地前,对公网SSL VPN端口实施地理围栏、限速与主动蜜罐混淆,将探测性请求引导至sinkhole而非直接打到生产防火墙。

参考来源